Saltar al contenido
Todo nominal
Purple team

Ingeniería de detección.

Cada hallazgo del red team se convierte en una detección probada. Nos sentamos con tu blue team, reproducimos la técnica y entregamos la regla que nos habría cazado.

Solicitar una operaciónSigma · KQL · YARA · incluye mapa de cobertura ATT&CK
// 01 — Qué es

El hallazgo se convierte en una regla que dispara en producción.

La ingeniería de detección conecta el red team con el SOC. Reproducimos la técnica, instrumentamos cada fuente de logs y escribimos la regla que habría cortado la cadena antes de llegar a tu objetivo.

Cada detección se ajusta contra datos reales de reproducción. La tasa de falsos positivos se prueba antes de entregar. El runbook va con la regla, para que tu analista sepa exactamente qué hacer con una alerta a las 2 de la mañana.

  • Codo con codo con tu blue team y tus ingenieros de SIEM
  • Reproducción orientada a detección: cada evento es observable antes de escribir la regla
  • Salida en Sigma, KQL o YARA, en el formato nativo de tu stack
  • Diferencial de cobertura ATT&CK antes y después
  1. 01Triaje de hallazgosSe revisa la salida del red team, se prioriza y se encola para desarrollo de detección.Entrada
  2. 02Reproducción controladaReejecutamos la técnica en un entorno seguro con toda la telemetría activada.Activo
  3. 03Mapeo de telemetríaSe inventaría cada fuente de logs tocada y se identifican los huecos de cobertura.Análisis
  4. 04Escritura y prueba de reglasSigma / KQL / YARA escritas y validadas contra los datos de reproducción.Ingeniería
  5. 05Informe de coberturaMatriz ATT&CK actualizada. Se entregan el runbook y el playbook del SOC.Salida
  • Initial access
  • Execution
  • Persistence
  • Privilege escalation
  • Defence evasion
  • Credential access
  • Discovery
  • Lateral movement
  • Collection
  • Command & control
  • Exfiltration
  • Impact
// 02 — Cómo lo ejecutamos

Cinco etapas del hallazgo a la detección.

  1. Definición del alcance

    Revisamos tu stack de detección, tus fuentes de logs y los hallazgos o TTPs del red team que quieres cubrir.

  2. Reproducción controlada del ataque

    Cada técnica se reejecuta en un entorno aislado, con recogida completa de telemetría activa en todas las fuentes de logs.

  3. Análisis de logs y telemetría

    Repasamos cada evento generado y lo asociamos a un observable. Los huecos de cobertura quedan como puntos explícitos.

  4. Desarrollo de reglas

    En el formato que consuma tu SIEM o tu EDR. Ajustadas para minimizar falsos positivos sin esconder la señal.

  5. Validación y traspaso

    Las reglas se prueban contra reproducción real y aislada antes de entregarlas. Cada detección va con su runbook y su playbook.

// 03 — Qué recibes

Reglas que disparan. Runbooks que funcionan.

// siguiente paso

Convierte tu próximo hallazgo de red team en una detección.

Llamada de alcance · precio cerrado · mapa de cobertura ATT&CK incluido.

Agendar una llamada de alcance