Detección de Amenazas (Threat Hunting)Threat Detection (Threat Hunting)
Búsqueda proactiva de amenazas no detectadas por reglas.Proactive search for threats that rule-based detection misses.
¿Qué es este servicio?What is this service?
Es la búsqueda proactiva de amenazas que ya están dentro y que ninguna alerta disparó. Se parte de una hipótesis sobre cómo podría estar operando un atacante y se buscan sus rastros en los datos.
The proactive search for threats already inside that no alert fired on. It starts from a hypothesis about how an attacker might be operating and looks for their traces in the data.
¿Para qué se usa?What is it used for?
Sirve para encontrar lo que la detección automática no ve por definición. Las reglas detectan lo conocido; un atacante que usa herramientas legítimas del sistema y se mueve despacio no dispara ninguna. La caza parte al revés: en vez de esperar la alerta, se asume el compromiso y se busca la evidencia.
It finds what automated detection cannot see by definition. Rules detect the known; an attacker using the system's own legitimate tools and moving slowly fires none. Hunting starts from the opposite end: instead of waiting for an alert, it assumes compromise and looks for the evidence.
Qué beneficios traeBenefits it delivers
- Detecta atacantes que llevan meses dentro sin disparar una sola alerta, que es el escenario más costoso.
- Cada caza que encuentra algo se convierte en una regla de detección nueva, así que el hallazgo queda automatizado.
- Descubre huecos de visibilidad: al buscar, aparece que faltan registros de sistemas que nadie estaba enviando.
- Es de las pocas actividades que mejoran la detección de forma estructural y no incremental.
- Detects attackers who have been inside for months without firing a single alert, the costliest scenario.
- Every hunt that finds something becomes a new detection rule, so the finding gets automated.
- Uncovers visibility gaps: while hunting, it emerges that logs are missing from systems nobody was forwarding.
- It is one of the few activities that improve detection structurally rather than incrementally.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No es obligatorio en Costa Rica.
- Es una capacidad avanzada: aporta como evidencia de madurez, pero ningún regulador local la exige.
- It is not mandatory in Costa Rica.
- It is an advanced capability: it contributes as evidence of maturity, but no local regulator requires it.
InternacionalInternational
- Ningún marco lo exige por nombre.
- DORA menciona la detección proactiva de anomalías entre las capacidades esperadas de las entidades cubiertas.
- Se considera indicador de un programa de seguridad maduro en las evaluaciones de terceros.
- No framework requires it by name.
- DORA mentions proactive anomaly detection among the capabilities expected of covered entities.
- It is treated as an indicator of a mature security programme in third-party assessments.
Requisitos mínimosMinimum requirements
- Datos con retención suficiente: no se puede cazar en una ventana de siete días.
- Telemetría de equipos, idealmente de un EDR, porque el rastro está en el comportamiento del endpoint.
- Inteligencia de amenazas para formular hipótesis con sentido, en vez de buscar al azar.
- Tiempo dedicado de analistas con experiencia: no es una tarea que se pueda hacer entre alertas.
- Data with sufficient retention: hunting is not possible within a seven-day window.
- Endpoint telemetry, ideally from an EDR, because the trace is in endpoint behaviour.
- Threat intelligence to form meaningful hypotheses rather than searching at random.
- Dedicated time from experienced analysts: it is not a task that fits between alerts.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado por campaña de caza va de dos a cuatro semanas. Como servicio continuo, lo normal es una campaña mensual o trimestral centrada en un conjunto de hipótesis distinto cada vez, para no repetir siempre la misma búsqueda.
The usual market range per hunting campaign runs from two to four weeks. As a continuous service, the norm is a monthly or quarterly campaign focused on a different hypothesis set each time, so the same search is not repeated indefinitely.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.