AVEAS CYBER THREAT LAB / THREAT HUNTING

Hunt the behavior.
Prove the hypothesis.

Threat Hunting orientado a comportamiento adversario, hipótesis comprobables, telemetría y evidencia. Investigamos señales débiles para comprender actividad, validar hallazgos y generar mejores oportunidades de detección.

HYPOTHESIS / TELEMETRY / BEHAVIOR / EVIDENCE / DETECTION
Visualización de operaciones de Threat Hunting de AVEAS mostrando comportamiento de procesos, telemetría, pivots de investigación y flujo hacia detección

Un hunt no es una query.
Un hunt es una investigación.

Una búsqueda aislada puede encontrar coincidencias, pero Threat Hunting requiere una pregunta, contexto y un proceso de investigación que permita comprender qué está ocurriendo realmente.

La query es solamente el mecanismo utilizado para probar una hipótesis. El objetivo es encontrar evidencia, correlacionarla y determinar si el comportamiento observado representa actividad legítima, anómala o potencialmente maliciosa.

De la pregunta
a la evidencia.

Una hipótesis de hunting debe ser suficientemente específica para ser investigada, pero suficientemente abierta para permitir descubrir comportamientos que todavía no han generado una alerta.

Flujo de Threat Hunting basado en hipótesis de AVEAS, desde la hipótesis y telemetría hasta la query y la evidencia
01
Hypothesis

Definir la pregunta.

→
02
Telemetry

Identificar datos observables.

→
03
Query

Buscar y pivotear.

→
04
Evidence

Validar el comportamiento.

→
05
Detection

Transformar hallazgos en defensa.

Una forma estructurada
de investigar comportamiento.

Desde la construcción de la hipótesis hasta la generación de una oportunidad de detección, cada etapa debe producir información que permita avanzar la investigación.

01

Define

Construir una hipótesis basada en comportamiento, inteligencia, exposición o una técnica adversaria.

02

Map

Identificar comportamientos observables, técnicas ATT&CK y posibles relaciones.

03

Select

Determinar qué telemetría y fuentes de datos permiten probar la hipótesis.

04

Hunt

Consultar, pivotear y correlacionar eventos hasta encontrar patrones y evidencia.

05

Validate

Determinar si el comportamiento observado es esperado, anómalo o malicioso.

06

Detect

Transformar hallazgos validados en lógica defensiva y nuevas capacidades de detección.

Buscar donde el comportamiento
deja evidencia.

Las hipótesis pueden recorrer múltiples etapas del comportamiento adversario. El foco está en observar cómo una técnica se manifiesta dentro de la telemetría disponible.

01 / EXECUTION

Comportamiento de procesos
y scripting.

Creación de procesos, líneas de comandos, PowerShell, LOLBins, intérpretes y cadenas de ejecución.

02 / PERSISTENCE

Persistencia más allá
de la ejecución inicial.

Servicios, tareas programadas, autoruns, cambios en el registro y mecanismos de persistencia.

03 / CREDENTIAL ACCESS

Comportamiento de identidad
y credenciales.

Anomalías de autenticación, tokens, acceso a credenciales y actividad relacionada con identidad.

04 / COMMAND & CONTROL

Comportamiento de red
y comunicación.

DNS, HTTP, TLS, telemetría de proxy, beaconing y patrones de infraestructura.

05 / LATERAL MOVEMENT

Movimiento lateral
en el entorno.

RDP, SMB, WinRM, servicios remotos, ejecución remota y relaciones entre hosts.

06 / DEFENSE EVASION

Comportamiento diseñado
para reducir visibilidad.

Ofuscación, masquerading, manipulación de telemetría y evasión de controles.

De la pregunta
a la query.

Una query efectiva nace desde una pregunta analítica. Primero se identifica el comportamiento observable, luego la telemetría disponible y finalmente se construye la búsqueda necesaria para probar la hipótesis.

KQL SPL SIGMA EQL SQL
01
Hypothesis

¿Qué comportamiento estamos buscando?

02
Observable

¿Cómo podría manifestarse ese comportamiento?

03
Telemetry

¿Qué datos pueden responder la pregunta?

04
Query

Buscar el comportamiento observable.

05
Pivot

Ampliar la investigación a partir del hallazgo.

06
Evidence

Determinar qué representa la actividad.

Transformar la investigación
en defensas más sólidas.

Un hallazgo no debería terminar cuando concluye la investigación. El conocimiento obtenido puede transformarse en nuevas detecciones, mejoras de telemetría y mayor comprensión del adversario.

Visualización de AVEAS mostrando hallazgos de Threat Hunting transformados en Detection Engineering y capacidades defensivas

Cada hunt debería
producir conocimiento.

Incluso una hipótesis que no confirma actividad maliciosa puede producir información valiosa sobre visibilidad, comportamiento esperado y cobertura defensiva.

HALLAZGOS DE INVESTIGACIÓN Evidencia, líneas de tiempo, pivots y comportamiento descubiertos durante la investigación.
ATT&CK MAPPING Técnicas adversarias conectadas con comportamiento observable y evidencia.
OPORTUNIDADES DE DETECCIÓN Conocimiento de comportamiento validado y transformado en lógica defensiva de detección.
BRECHAS DE TELEMETRÍA Falta de visibilidad identificada durante el proceso de hunting.
CONOCIMIENTO DE HUNTING Preguntas, queries y enfoques analíticos reutilizables para futuras investigaciones.

Un hunt exitoso debería dejar
la defensa más sólida que antes.

Hypothesis → Investigation → Evidence → Detection