1 · Separa sigilo de deterioro de defensas
En ATT&CK v19, Stealth agrupa conductas que intentan parecer normales o reducir señales manteniendo los controles intactos. Defense Impairment describe intentos de romper, alterar o volver no fiable la capacidad defensiva. La distinción ayuda a decidir qué telemetría debe corroborar el evento.
2 · Trabaja con clases de señal
Contexto anómalo
Una herramienta legítima aparece bajo un usuario, proceso padre, horario o destino que no encaja.
Apariencia engañosa
Nombre, ruta, firma o extensión imitan un componente conocido, pero sus atributos no coinciden.
Vacío de telemetría
Un agente deja de informar, una fuente cae o los contadores retroceden justo antes de otra actividad.
Cambio de control
Se alteran exclusiones, políticas, servicios de seguridad, retención o rutas de envío de logs.
3 · Una señal aislada rara vez basta
Correlaciona identidad, proceso, archivo, red y control. Por ejemplo: cambio de política + cese del agente + nueva conexión saliente es más significativo que cualquiera por separado. Conserva una fuente remota o inmutable para no depender del sistema que puede estar afectado.
Quién cambió -> qué control -> desde qué proceso -> qué señal desapareció-> qué actividad apareció después -> qué fuente independiente lo confirma4 · Diseña controles que sobrevivan al host
- Protección contra manipulación y cambios de configuración con aprobación.
- Logs centralizados, reloj sincronizado y alertas por silencio de fuentes.
- Allowlisting basado en editor, ruta y contexto; no solo en nombre de proceso.
- Separación entre administración de sistemas y administración de controles de seguridad.
- Retención suficiente para reconstruir la secuencia aunque el endpoint se pierda.
5 · Ejercicio purple team seguro
En una VM de prueba, detén una fuente simulada propia —no el EDR—, renombra un archivo de texto para imitar una utilidad y abre una conexión permitida a un servidor de laboratorio. Comprueba qué alertas aparecen, cuánto tardan y si el analista puede reconstruir el orden. Restaura el baseline al terminar.
- El ejercicio tiene propietario y ventana de cambio
- Cada señal esperada tiene una fuente independiente
- Existe alerta por silencio, no solo por evento
- El equipo puede distinguir administración legítima de anomalía
- La restauración del baseline está verificada
Glosario
Evasión de defensas
Táctica que busca evitar la detección o deteriorar controles de seguridad.
Ofuscación
Transformación que dificulta interpretar contenido o comportamiento sin cambiar su función esencial.
Deterioro de defensas
Modificación o desactivación de controles, registros o sensores para reducir visibilidad.
Telemetría
Datos operativos emitidos por sistemas, aplicaciones y controles para observar actividad.
Purple team
Colaboración entre ofensiva y defensa para probar técnicas y mejorar detección y respuesta.