DefiniciónThreat hunting es la búsqueda proactiva, realizada por analistas, de señales de atacantes que ya están en el entorno y pasaron desapercibidos para las herramientas de detección. Parte de hipótesis sobre el comportamiento del adversario, en lugar de esperar una alerta.
Cómo funciona
El punto de partida del threat hunting es la premisa de que algún compromiso puede haber escapado a las reglas automáticas. El analista formula una hipótesis, busca evidencias en la telemetría y concluye si la actividad es maliciosa, benigna o si faltan datos para responder.
Las hipótesis suelen venir de tres fuentes:
- Inteligencia de amenazas: campañas y grupos activos en el sector, con sus técnicas conocidas.
- Técnicas de ataque: comportamientos descritos en MITRE ATT&CK, como el uso indebido de herramientas administrativas legítimas o la persistencia mediante tareas programadas.
- Anomalías del entorno: desvíos del patrón normal, como una cuenta de servicio que inicia sesión de forma interactiva o un volumen inusual de datos saliendo de la red.
La materia prima es la telemetría que ya recogen EDR, SIEM, NDR y los logs de identidad y de nube. Sin datos con buena retención y nivel de detalle, la búsqueda queda limitada.
Threat hunting vs monitoreo de alertas
El monitoreo tradicional es reactivo: la regla se dispara y el analista investiga. El threat hunting invierte el orden y busca lo que ninguna regla detectó. Buscar indicadores de compromiso, como hashes y direcciones IP, es útil, pero el atacante los cambia con facilidad. Buscar por comportamiento, es decir, por tácticas, técnicas y procedimientos, da resultados más duraderos.
En la práctica
Cada búsqueda debe generar un resultado concreto, incluso cuando no se encuentra nada: una nueva regla de detección, una fuente de logs que hay que activar o la confirmación documentada de que la técnica está cubierta. Ese ciclo es lo que hace que el hunting mejore el SOC con el tiempo, en lugar de ser una actividad aislada.
Network Secure opera un SOC 24×7, con MDR, certificado ISO/IEC 27001:2022.
Preguntas frecuentes
¿Cuál es la diferencia entre threat hunting y threat intelligence?
Threat intelligence es la información sobre adversarios, campañas y técnicas. Threat hunting es la actividad de buscar esos comportamientos en el propio entorno. La inteligencia alimenta las hipótesis de la búsqueda.
¿El threat hunting reemplaza a las herramientas de detección?
No. La búsqueda depende de la telemetría que recogen EDR, SIEM y NDR y sirve para encontrar lo que las reglas automáticas dejaron pasar, convirtiendo los hallazgos en nuevas detecciones.