{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>El 95% de las amenazas a la seguridad de la informaci\u00f3n son conocidas, y se pueden proteger contra ellas con medios tradicionales como antivirus, firewalls, IDS y WAF. El restante 5% de las amenazas son desconocidas y las m\u00e1s peligrosas. Representan el 70% del riesgo para la empresa debido a que son muy dif\u00edciles de detectar y, mucho menos, de protegerse de ellas. Ejemplos <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">de \"cisnes negros\"<\/a><\/noindex> incluyen epidemias de ransomware como WannaCry, NotPetya\/ExPetr, cripto-mineros, y el \"arma cibern\u00e9tica\" Stuxnet (que afect\u00f3 a las instalaciones nucleares de Ir\u00e1n), as\u00ed como muchas otras (\u00bfalguien m\u00e1s recuerda Kido\/Conficker?) ataques de los que no es muy f\u00e1cil protegerse con los m\u00e9todos de defensa cl\u00e1sicos. Sobre c\u00f3mo enfrentar estas amenazas del 5% mediante la tecnolog\u00eda de Threat Hunting, es de lo que queremos hablar.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n El continuo desarrollo de ataques cibern\u00e9ticos requiere una detecci\u00f3n y respuesta constantes, lo que nos lleva a la conclusi\u00f3n de una carrera armamentista infinita entre los atacantes y los defensores. Los sistemas de defensa cl\u00e1sicos ya no son capaces de proporcionar un nivel aceptable de seguridad, donde el nivel de riesgo no influya en los indicadores clave de la empresa (econ\u00f3micos, pol\u00edticos, de reputaci\u00f3n) sin una adaptaci\u00f3n a la infraestructura espec\u00edfica, pero en general cubren parte de los riesgos. Ya en el proceso de implementaci\u00f3n y configuraci\u00f3n, los sistemas de defensa modernos se convierten en perseguidores y deben responder a los desaf\u00edos de los nuevos tiempos.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Fuente<\/noindex><\/p>\n<p>Una respuesta a los desaf\u00edos modernos para un especialista en ciberseguridad puede ser la tecnolog\u00eda de Threat Hunting. El t\u00e9rmino Threat Hunting (en adelante, TH) apareci\u00f3 hace unos a\u00f1os. La tecnolog\u00eda en s\u00ed es bastante interesante, pero a\u00fan no tiene est\u00e1ndares y reglas com\u00fanmente aceptados. Adem\u00e1s, la heterogeneidad de las fuentes de informaci\u00f3n y la escasez de fuentes en ruso sobre este tema complican las cosas. Debido a esto, en 'LANIT-Integraciones' decidimos escribir un resumen sobre esta tecnolog\u00eda. <\/p>\n<h2>Relevancia<\/h2>\n<p>\nLa tecnolog\u00eda TH se basa en procesos de monitoreo de la infraestructura.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Existen dos escenarios principales de monitoreo interno: Alerting y Hunting<\/a><\/noindex>Alerting (in the style of MSSP services) \u2013 a traditional method that involves searching for previously developed signatures and indicators of attacks and responding to them. This scenario is successfully executed by traditional signature-based protection measures. Hunting (MDR-type service) \u2013 a monitoring method that answers the question, \"Where do signatures and rules come from?\" This is the process of creating correlation rules by analyzing hidden or previously unknown indicators and signs of attacks. This type of monitoring is what Threat Hunting refers to.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOnly by combining both types of monitoring do we achieve near-ideal protection, yet there always remains a certain level of residual risk.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protection using two types of monitoring<\/i><\/p>\n<p>And here\u2019s why TH (and hunting as a whole!) will become increasingly relevant:<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Threats, protection measures, risks.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Fuente<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% of all threats are already well studied<\/a><\/noindex>. These include types such as spam, DDoS, viruses, rootkits, and other classic malware. Protection against these threats can be achieved with the same classic protective measures.<\/p>\n<p>In the course of any project<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% of the time is spent completing 80% of the work<\/a><\/noindex>, while the remaining 20% of the work takes 80% of the time. Similarly, among the entire threat landscape, 5% of new-type threats will account for 70% of the company's risk. In a company where information security management processes are organized, we can manage 30% of the risk from known threats by avoiding (discontinuing the use of wireless networks altogether), accepting (implementing necessary protective measures), or transferring (for example, to the integrator) this risk. However, protecting against<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> zero-day vulnerabilities<\/a><\/noindex>, APT attacks, phishing,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> supply chain attacks<\/a><\/noindex>, cyber espionage, and national operations, as well as from a large number of other attacks, is already much more complicated. The consequences of these 5% of threats will be much more severe (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">the average loss per bank from the buhtrap group is 143 million<\/a><\/noindex>), compared to the consequences of spam or viruses, against which antivirus software protects.<\/p>\n<p>All enterprises face 5% of threats. Recently, we had to set up an open-source solution that uses an application from the PEAR repository (PHP Extension and Application Repository). The attempt to install this application via pear install was unsuccessful, as<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> el sitio web<\/a><\/noindex> estaba fuera de servicio (ahora ya tiene una p\u00e1gina de mantenimiento), tuvimos que instalarlo desde GitHub. Y hace poco se descubri\u00f3 que PEAR se convirti\u00f3 en v\u00edctima<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> de un ataque a trav\u00e9s de la cadena de suministro<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Tambi\u00e9n se puede recordar<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> el ataque utilizando CCleaner<\/a><\/noindex>, la epidemia del ransomware NePetya a trav\u00e9s del m\u00f3dulo de actualizaci\u00f3n del programa de contabilidad fiscal<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Las amenazas se est\u00e1n volviendo cada vez m\u00e1s sofisticadas, y surge la pregunta l\u00f3gica: \"\u00bfC\u00f3mo podemos hacer frente a estas amenazas del 5%?\"<\/p>\n<h2>Definici\u00f3n de Threat Hunting<\/h2>\n<p>\nEntonces, Threat Hunting es el proceso proactivo e iterativo de b\u00fasqueda y detecci\u00f3n de amenazas avanzadas que no pueden ser detectadas por los medios de protecci\u00f3n tradicionales. Las amenazas avanzadas incluyen, por ejemplo, ataques APT, ataques a vulnerabilidades de 0-day, Living off the Land y m\u00e1s.<\/p>\n<p>Tambi\u00e9n se puede reformular que TH es el proceso de verificaci\u00f3n de hip\u00f3tesis. Este es principalmente un proceso manual con elementos de automatizaci\u00f3n, en el cual el analista, bas\u00e1ndose en sus conocimientos y calificaciones, examina grandes vol\u00famenes de informaci\u00f3n en busca de signos de compromiso que corresponden a una hip\u00f3tesis previamente definida sobre la presencia de una amenaza espec\u00edfica. Su caracter\u00edstica distintiva es la diversidad de fuentes de informaci\u00f3n.<\/p>\n<p>Es importante se\u00f1alar que Threat Hunting no es un producto de software o hardware. No son alertas que se pueden ver en alguna soluci\u00f3n. No es un proceso de b\u00fasqueda de IOC (indicadores de compromiso). Y no es una actividad pasiva que se lleva a cabo sin la participaci\u00f3n de analistas de ciberseguridad. Threat Hunting es, ante todo, un proceso.<\/p>\n<h2>Componentes de Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTres componentes principales de Threat Hunting: datos, tecnolog\u00edas, personas.<\/p>\n<p><b>Datos (\u00bfqu\u00e9?)<\/b>, incluyendo Big Data. Todos los flujos de tr\u00e1fico posibles, informaci\u00f3n sobre APTs previos, an\u00e1lisis, datos de actividad del usuario, datos de red, informaci\u00f3n de empleados, informaci\u00f3n de la dark web y mucho m\u00e1s.<\/p>\n<p><b>Tecnolog\u00edas (\u00bfc\u00f3mo?)<\/b> de procesamiento de estos datos \u2013 todos los m\u00e9todos posibles para procesar estos datos, incluyendo Machine Learning.<\/p>\n<p><b>Personas (\u00bfqui\u00e9n?)<\/b> \u2013 aquellos que poseen una gran experiencia en el an\u00e1lisis de diversos ataques, un instinto desarrollado y la capacidad de detectar un ataque. Normalmente son analistas de seguridad inform\u00e1tica, quienes deben tener la habilidad de generar hip\u00f3tesis y encontrar su confirmaci\u00f3n. Ellos son el eslab\u00f3n principal del proceso.<\/p>\n<h2>Modelo PARIS<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> describe<\/a><\/noindex> el modelo PARIS para el proceso ideal TH. El nombre insin\u00faa una famosa atracci\u00f3n tur\u00edstica de Francia. Este modelo puede ser visto desde dos direcciones: de arriba hacia abajo y de abajo hacia arriba.<\/p>\n<p>En el proceso de caza de amenazas, movi\u00e9ndonos por el modelo de abajo hacia arriba, nos encontraremos con muchas evidencias de actividad maliciosa. Cada evidencia tiene una medida, denominada confianza, que refleja el peso de esta evidencia. Existen evidencias \"f\u00e9rreas\", directas de actividad maliciosa, por las cuales podemos llegar inmediatamente a la cima de la pir\u00e1mide y generar una alerta de infecci\u00f3n conocida. Y hay evidencias indirectas, cuya suma tambi\u00e9n puede llevarnos a la cima de la pir\u00e1mide. Como siempre, hay muchas m\u00e1s evidencias indirectas que directas, lo que significa que deben ser clasificadas y analizadas, realizar investigaciones adicionales y, si es posible, automatizarlas.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Modelo PARIS.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Fuente<\/a><\/noindex><\/p>\n<p>La parte superior del modelo (1 y 2) se basa en tecnolog\u00edas de automatizaci\u00f3n y diversas anal\u00edticas, mientras que la parte inferior (3 y 4) se enfoca en personas con ciertas calificaciones que gestionan el proceso. Se puede considerar el modelo movi\u00e9ndose de arriba hacia abajo, donde en la parte superior de color azul tenemos alertas de herramientas de protecci\u00f3n tradicionales (antivirus, EDR, firewall, firmas) con un alto grado de confianza y credibilidad, y m\u00e1s abajo indicadores (IOC, URL, MD5 y otros) que tienen un menor grado de confianza y requieren un estudio adicional. Y el nivel m\u00e1s bajo y m\u00e1s grueso (4) \u2013 la generaci\u00f3n de hip\u00f3tesis, la creaci\u00f3n de nuevos escenarios para las herramientas de protecci\u00f3n tradicionales. Este nivel no se limita solo a las fuentes de hip\u00f3tesis mencionadas. Cuanto m\u00e1s bajo sea el nivel, mayores ser\u00e1n los requisitos impuestos a la calificaci\u00f3n del analista.<\/p>\n<p>Es muy importante que los analistas no solo verifiquen un conjunto final de hip\u00f3tesis predefinidas, sino que trabajen constantemente en generar nuevas hip\u00f3tesis y variantes de verificaci\u00f3n.<\/p>\n<h2>Modelo de madurez en el uso de TH<\/h2>\n<p>\nEn un mundo ideal, TH es un proceso continuo. Pero, dado que no existe un mundo ideal, analicemos<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> el modelo de madurez<\/a><\/noindex> y los m\u00e9todos en el contexto de personas, procesos y tecnolog\u00edas utilizadas. Consideremos el modelo ideal de TH. Hay 5 niveles de uso de esta tecnolog\u00eda. Vamos a analizarlos a trav\u00e9s de la evoluci\u00f3n de un equipo de analistas en particular.<\/p>\n<p><b>Niveles de madurez<\/b><br \/>\n<b>Personas<\/b><br \/>\n<b>Procesos<\/b><br \/>\n<b>Tecnolog\u00edas<\/b><\/p>\n<p><b>Nivel 0<\/b><br \/>\nAnalistas SOC<br \/>\n24\/7<br \/>\nHerramientas tradicionales:<\/p>\n<p>Tradicional<br \/>\nConjunto de alertas<br \/>\nMonitoreo pasivo<br \/>\nIDS, AV, Sandboxing,<\/p>\n<p><i>Sin TH<\/i><br \/>\nTrabajo con alertas<\/p>\n<p>herramientas de an\u00e1lisis de firmas, datos de Threat Intelligence.<\/p>\n<p><b>Nivel 1<\/b><br \/>\nAnalistas SOC<br \/>\nTH puntual<br \/>\nEDR<\/p>\n<p>Experimental<br \/>\nConocimientos b\u00e1sicos de forense<br \/>\nB\u00fasqueda de IOC<br \/>\nCobertura parcial de datos de dispositivos de red<\/p>\n<p><i>Experimentos con TH<\/i><br \/>\nBuen conocimiento de redes y aplicaciones<\/p>\n<p>Aplicaci\u00f3n parcial<\/p>\n<p><b>Nivel 2<\/b><br \/>\nActividad temporal<br \/>\nSprints<br \/>\nEDR<\/p>\n<p>Peri\u00f3dico<br \/>\nConocimientos intermedios de forense<br \/>\nUna semana al mes<br \/>\nAplicaci\u00f3n completa<\/p>\n<p><i>TH temporal<\/i><br \/>\nExcelente conocimiento de redes y aplicaciones<br \/>\nTH regular<br \/>\nAutomatizaci\u00f3n completa del uso de datos EDR<\/p>\n<p>Uso parcial de las capacidades avanzadas de EDR<\/p>\n<p><b>Nivel 3<\/b><br \/>\nEquipo dedicado de TH<br \/>\n24\/7<br \/>\nCapacidad parcial para verificar hip\u00f3tesis de TH<\/p>\n<p>Preventivo<br \/>\nExcelentes conocimientos de forense y malware<br \/>\nTH preventivo<br \/>\nUso completo de las capacidades avanzadas de EDR<\/p>\n<p><i>Casos pr\u00e1cticos de TH<\/i><br \/>\nExcelentes conocimientos del lado atacante<br \/>\nCasos pr\u00e1cticos de TH<br \/>\nCobertura completa de datos de dispositivos de red<\/p>\n<p>Configuraci\u00f3n seg\u00fan necesidades<\/p>\n<p><b>Nivel 4<\/b><br \/>\nEquipo dedicado de TH<br \/>\n24\/7<br \/>\nCapacidad total para verificar hip\u00f3tesis de TH<\/p>\n<p>Liderando<br \/>\nExcelentes conocimientos de forense y malware<br \/>\nTH preventivo<br \/>\nNivel 3, m\u00e1s:<\/p>\n<p><i>Uso de TH<\/i><br \/>\nExcelentes conocimientos del lado atacante<br \/>\nVerificaci\u00f3n, automatizaci\u00f3n y validaci\u00f3n de hip\u00f3tesis de TH<br \/>\nintegraci\u00f3n estrecha de fuentes de datos;<\/p>\n<p>Capacidad de investigaci\u00f3n<\/p>\n<p>desarrollo seg\u00fan necesidades y uso no est\u00e1ndar de API.<\/p>\n<p><i>Niveles de madurez de TH en el contexto de personas, procesos y tecnolog\u00edas<\/i><\/p>\n<p><b>Nivel 0:<\/b> tradicional, sin uso de TH. Los analistas convencionales trabajan con un conjunto est\u00e1ndar de alertas en modo de monitoreo pasivo usando herramientas y tecnolog\u00edas est\u00e1ndar: IDS, AV, sandboxing, herramientas de an\u00e1lisis de firmas.<\/p>\n<p><b>Nivel 1:<\/b> experimental, utilizando TH. Los mismos analistas con conocimientos b\u00e1sicos en forensia y un buen entendimiento de redes y aspectos aplicados pueden llevar a cabo una b\u00fasqueda \u00fanica de Threat Hunting buscando indicadores de compromiso. Se agregan EDR con cobertura parcial de datos de dispositivos de red. Las herramientas se utilizan parcialmente.<\/p>\n<p><b>Nivel 2:<\/b> peri\u00f3dico, temporal TH. A los mismos analistas que ya han desarrollado sus conocimientos en forens\u00eda, redes y aspectos aplicados se les encomienda la tarea de participar regularmente (sprint) en Threat Hunting, digamos, una semana al mes. A las herramientas se les a\u00f1ade una investigaci\u00f3n completa de datos de dispositivos de red, automatizaci\u00f3n del an\u00e1lisis de datos de EDR y un uso parcial de las capacidades avanzadas de EDR.<\/p>\n<p><b>Nivel 3:<\/b> preventivo, casos frecuentes de TH. Nuestros analistas se organizaron en un equipo dedicado, adquiriendo excelentes conocimientos en forensia y malware, as\u00ed como conocimientos sobre los m\u00e9todos y t\u00e1cticas del lado atacante. El proceso ya se lleva a cabo en modo 24\/7. El equipo puede verificar parcialmente las hip\u00f3tesis de TH, utilizando completamente las capacidades avanzadas de EDR con cobertura completa de datos de dispositivos de red. Tambi\u00e9n los analistas pueden configurar herramientas seg\u00fan sus necesidades.<\/p>\n<p><b>Nivel 4:<\/b> l\u00edder, uso de TH. El mismo equipo ha adquirido la capacidad de investigar, generando y automatizando el proceso de verificaci\u00f3n de hip\u00f3tesis de TH. Ahora se ha agregado a las herramientas una integraci\u00f3n estrecha de fuentes de datos, desarrollo de software seg\u00fan necesidades y uso no est\u00e1ndar de API.<\/p>\n<h2>T\u00e9cnicas de Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>T\u00e9cnicas b\u00e1sicas de Threat Hunting<\/i><\/p>\n<p>A<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> las t\u00e9cnicas<\/a><\/noindex> TH en orden de madurez de la tecnolog\u00eda utilizada incluyen: b\u00fasqueda b\u00e1sica, an\u00e1lisis estad\u00edstico, t\u00e9cnicas de visualizaci\u00f3n, agregaciones simples, aprendizaje autom\u00e1tico y m\u00e9todos bayesianos. <\/p>\n<p>El m\u00e9todo m\u00e1s simple es la b\u00fasqueda b\u00e1sica, utilizado para delimitar el \u00e1rea de investigaci\u00f3n mediante consultas espec\u00edficas. El an\u00e1lisis estad\u00edstico se aplica, por ejemplo, para construir un modelo estad\u00edstico del comportamiento t\u00edpico del usuario o de la red. Las t\u00e9cnicas de visualizaci\u00f3n se utilizan para representar gr\u00e1ficamente y simplificar el an\u00e1lisis de datos en forma de gr\u00e1ficos y diagramas, donde es mucho m\u00e1s f\u00e1cil identificar patrones en la muestra. La t\u00e9cnica de agregaciones simples por campos clave se utiliza para optimizar la b\u00fasqueda y el an\u00e1lisis. Cuanto mayor es el nivel de madurez que alcanza el proceso de TH en la organizaci\u00f3n, m\u00e1s relevante se vuelve el uso de algoritmos de aprendizaje autom\u00e1tico. Tambi\u00e9n se utilizan ampliamente en la filtraci\u00f3n de spam, detecci\u00f3n de tr\u00e1fico malicioso y detecci\u00f3n de actividades fraudulentas. Un tipo m\u00e1s avanzado de algoritmos de aprendizaje autom\u00e1tico son los m\u00e9todos bayesianos, que permiten realizar clasificaci\u00f3n, reducci\u00f3n de la dimensionalidad de la muestra y modelado tem\u00e1tico.<\/p>\n<h2>Modelo de diamante y estrategias de TH<\/h2>\n<p>\nSergio Kaltagirone, Andrew Pendergast y Christopher Betz en su trabajo \"<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">The Diamond Model of Intrusion Analysis<\/a><\/noindex>\" mostraron los principales componentes clave de cualquier actividad maliciosa y la conexi\u00f3n b\u00e1sica entre ellos.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Modelo de diamante para actividades maliciosas<\/i><\/p>\n<p>De acuerdo con este modelo, hay 4 estrategias de Threat Hunting que se basan en los componentes clave correspondientes.<\/p>\n<p>1. Estrategia centrada en la v\u00edctima. Suponemos que la v\u00edctima tiene adversarios, y ellos proporcionar\u00e1n \"oportunidades\" a trav\u00e9s del correo electr\u00f3nico. Buscamos datos enemigos en el correo. Buscamos enlaces, archivos adjuntos, etc. Buscamos confirmaci\u00f3n de esta hip\u00f3tesis durante un per\u00edodo determinado (un mes, dos semanas); si no encontramos nada, la hip\u00f3tesis no se sostiene.<\/p>\n<p>2. Estrategia centrada en la infraestructura. Hay varios m\u00e9todos para utilizar esta estrategia. Seg\u00fan el acceso y la visibilidad, algunos de ellos son m\u00e1s f\u00e1ciles que otros. Por ejemplo, monitoreamos servidores de nombres de dominio conocidos por alojar dominios maliciosos. O llevamos a cabo un proceso de seguimiento de todos los nuevos registros de nombres de dominio en busca de patrones conocidos utilizados por el adversario.<\/p>\n<p>3. Estrategia orientada a las oportunidades. Aparte de la estrategia orientada a las v\u00edctimas, utilizada por la mayor\u00eda de los defensores cibern\u00e9ticos, existe una estrategia orientada a las oportunidades. Esta es la segunda m\u00e1s popular y se centra en detectar oportunidades del adversario, como 'malware' y la posibilidad de que el adversario utilice herramientas leg\u00edtimas como psexec, powershell, certutil y otras.<\/p>\n<p>4. Estrategia orientada al adversario. El enfoque orientado al adversario se centra en el propio adversario. Esto incluye el uso de informaci\u00f3n abierta de fuentes p\u00fablicas (OSINT), la recopilaci\u00f3n de datos sobre el adversario, sus t\u00e9cnicas y m\u00e9todos (TTP), el an\u00e1lisis de incidentes pasados, datos de Threat Intelligence, etc.<\/p>\n<h2>Fuentes de informaci\u00f3n e hip\u00f3tesis en TH<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Algunas fuentes de informaci\u00f3n para la cacer\u00eda de amenazas<\/i><\/p>\n<p>Las fuentes de informaci\u00f3n pueden ser muy numerosas. Un analista ideal debe ser capaz de extraer informaci\u00f3n de todo lo que le rodea. Las fuentes t\u00edpicas en casi cualquier infraestructura incluir\u00e1n datos de herramientas de seguridad: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. Tambi\u00e9n, las diversas se\u00f1ales de compromiso, servicios de Threat Intelligence, datos de CERT y OSINT ser\u00e1n fuentes t\u00edpicas de informaci\u00f3n. Adicionalmente, se puede utilizar informaci\u00f3n de la dark web (por ejemplo, hay un pedido repentino para hackear la cuenta de correo del director de la organizaci\u00f3n, o que un candidato para el puesto de ingeniero de redes ha llamado la atenci\u00f3n), informaci\u00f3n obtenida de recursos humanos (opiniones sobre el candidato de su anterior empleo) y datos del departamento de seguridad (por ejemplo, los resultados de la verificaci\u00f3n de un contratista).<\/p>\n<p>Pero antes de utilizar todas las fuentes disponibles, es necesario tener al menos una hip\u00f3tesis.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Fuente<\/a><\/noindex><\/p>\n<p>Para probar hipotesis, estas deben ser planteadas primero. Y para formular muchas hip\u00f3tesis de calidad, es necesario aplicar un enfoque sistem\u00e1tico. El proceso de generaci\u00f3n de hip\u00f3tesis se describe con m\u00e1s detalle en<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> el art\u00edculo<\/a><\/noindex>, es conveniente tomar esta esquema como base para el proceso de formulaci\u00f3n de hip\u00f3tesis.<\/p>\n<p>La principal fuente de hip\u00f3tesis ser\u00e1 <b>la matriz ATT&amp;CK<\/b> (T\u00e1cticas, T\u00e9cnicas y Conocimientos Comunes Adversariales). En esencia, es una base de conocimientos y un modelo para evaluar el comportamiento de los atacantes que realizan sus actividades en las etapas finales de un ataque, normalmente descrito mediante el concepto de Kill Chain. Es decir, en las etapas posteriores a la penetraci\u00f3n del atacante en la red interna de una empresa o en un dispositivo m\u00f3vil. Inicialmente, la base de conocimientos inclu\u00eda una descripci\u00f3n de 121 t\u00e1cticas y t\u00e9cnicas utilizadas en ataques, cada una detallada en formato Wiki. Para la generaci\u00f3n de hip\u00f3tesis, es adecuada una variedad de an\u00e1lisis de Threat Intelligence. Es especialmente importante se\u00f1alar los resultados del an\u00e1lisis de infraestructura y pruebas de penetraci\u00f3n \u2013 son los datos m\u00e1s valiosos que pueden proporcionarnos hip\u00f3tesis s\u00f3lidas, ya que se basan en una infraestructura concreta con sus vulnerabilidades espec\u00edficas.<\/p>\n<h2>Proceso de verificaci\u00f3n de hip\u00f3tesis<\/h2>\n<p>\nSergu\u00e9i Sold\u00e1tov present\u00f3<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> un buen esquema<\/a><\/noindex> con una descripci\u00f3n detallada del proceso, ilustra el proceso de verificaci\u00f3n de hip\u00f3tesis TH en un sistema espec\u00edfico. Se\u00f1alar\u00e9 las etapas principales con una breve descripci\u00f3n.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Fuente<\/a><\/noindex> <\/p>\n<p><b>Etapa 1: Granja de TI<\/b><\/p>\n<p>En esta etapa, es necesario seleccionar <b>objetos<\/b> (analiz\u00e1ndolos junto con todos los datos de amenazas) asign\u00e1ndoles etiquetas que describen sus caracter\u00edsticas. Esto puede ser un archivo, URL, MD5, proceso, utilidad, evento. Al pasarlos por los sistemas de Threat Intelligence, es necesario etiquetarlos. Es decir, este sitio fue detectado en CNC en tal a\u00f1o, este MD5 estaba relacionado con tal malware, este MD5 fue descargado de un sitio que distribu\u00eda malware.<\/p>\n<p><b>Etapa 2: Casos<\/b><\/p>\n<p>En la segunda etapa, observamos la interacci\u00f3n entre estos objetos y detectamos las relaciones entre todos estos objetos. Obtenemos sistemas etiquetados que realizan acciones maliciosas.<\/p>\n<p><b>Etapa 3: Analista<\/b><\/p>\n<p>En la tercera etapa, el caso se entrega a un analista experimentado, quien tiene una vasta experiencia en an\u00e1lisis; \u00e9l emite el veredicto. Desglosa hasta el byte lo que, de d\u00f3nde, c\u00f3mo, por qu\u00e9 y para qu\u00e9 hace este c\u00f3digo. Este archivo era malicioso, esta computadora estaba infectada. Revela las conexiones entre los objetos y verifica los resultados de la ejecuci\u00f3n en sandbox.<\/p>\n<p>Los resultados del trabajo del analista se transmiten a continuaci\u00f3n. Digital Forensics investiga las im\u00e1genes, Malware Analysis examina los \u2018cuerpos\u2019 encontrados, y el equipo de Incident Response puede desplazarse al lugar y investigar algo all\u00ed. El resultado del trabajo ser\u00e1 la hip\u00f3tesis confirmada, el ataque identificado y las formas de contrarrestarlo.<\/p>\n<p><img decoding=\"async\" alt=\"Caza de amenazas, o c\u00f3mo protegerse del 5% de las amenazas\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Fuente<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Resultados<\/h2>\n<p>\nThreat Hunting es una tecnolog\u00eda relativamente nueva que puede contrarrestar de manera efectiva amenazas personalizadas, nuevas y no est\u00e1ndar, y que tiene grandes perspectivas considerando el aumento de tales amenazas y la complejidad de la infraestructura corporativa. Para esto se requieren tres componentes: datos, herramientas y analistas. El beneficio del Threat Hunting no se limita a prevenir la materializaci\u00f3n de amenazas. No debemos olvidar que en el proceso de b\u00fasqueda nos adentramos en nuestra infraestructura y sus puntos d\u00e9biles desde la perspectiva de un analista de seguridad especializado y podemos reforzar esos lugares adicionalmente.<\/p>\n<p>Los primeros pasos que, en nuestra opini\u00f3n, se deben dar para iniciar el proceso de Threat Hunting en su organizaci\u00f3n.<\/p>\n<ol>\n<li>Cuidar la protecci\u00f3n de los puntos finales y la infraestructura de red. Asegurarse de tener visibilidad (NetFlow) y control (firewall, IDS, IPS, DLP) de todos los procesos en su red. Conocer su red desde el enrutador perimetral hasta el \u00faltimo host.<\/li>\n<li>Investigar<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Realizar pruebas de penetraci\u00f3n regularmente, al menos de los recursos externos clave, analizar sus resultados, identificar los principales objetivos de ataque y cerrar sus vulnerabilidades.<\/li>\n<li>Implementar un sistema de Threat Intelligence de c\u00f3digo abierto (por ejemplo, MISP, Yeti) y realizar an\u00e1lisis de logs conjuntamente con \u00e9l.<\/li>\n<li>Implementar una plataforma de respuesta a incidentes (IRP): R-Vision IRP, The Hive, un entorno seguro para analizar archivos sospechosos (FortiSandbox, Cuckoo).<\/li>\n<li>Automatizar procesos rutinarios. El an\u00e1lisis de logs, la creaci\u00f3n de incidentes, la notificaci\u00f3n al personal son un vasto campo para la automatizaci\u00f3n.<\/li>\n<li>Aprender a interactuar de manera efectiva con ingenieros, desarrolladores y soporte t\u00e9cnico para trabajar conjuntamente en incidentes.<\/li>\n<li>Documentar todo el proceso, los puntos clave, los resultados alcanzados, para poder regresar a ellos despu\u00e9s o compartir estos datos con colegas;<\/li>\n<li>Recordar la parte social: mantenerse al tanto de lo que ocurre con sus empleados, a qui\u00e9nes contrata y a qui\u00e9nes se les da acceso a los recursos inform\u00e1ticos de la organizaci\u00f3n.<\/li>\n<li>Mantente al tanto de las tendencias en nuevas amenazas y m\u00e9todos de protecci\u00f3n, mejora tu nivel de alfabetizaci\u00f3n t\u00e9cnica (incluyendo el trabajo con servicios y subsistemas de TI), asiste a conferencias y comunica con colegas.<\/li>\n<\/ol>\n<p>\nEstoy listo para discutir la organizaci\u00f3n del proceso TH en los comentarios.<\/p>\n<p><b class=\"spoiler_title\">\u00a1O ven a trabajar con nosotros!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Consultor principal en seguridad de la informaci\u00f3n<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Arquitecto de sistemas en seguridad de la informaci\u00f3n<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Ingeniero principal en seguridad de redes<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Ingeniero principal en seguridad de la informaci\u00f3n (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Arquitecto de seguridad de la informaci\u00f3n (aplicado)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Fuentes y materiales para el estudio<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Caza de Amenazas, o C\u00f3mo protegerse del 5% de las amenazas | ProHoster","description":"El 95% de las amenazas a la seguridad de la informaci\u00f3n son conocidas, y se pueden proteger con medios tradicionales como antivirus, firewalls, IDS, WAF. El 5% restante de las amenazas son desconocidas y las m\u00e1s peligrosas.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}