← Todas las guías
ExplotaciónPurple teamAvanzado22 min

Evasión de defensas: reconocer el sigilo y el deterioro de controles

Una guía defensiva para clasificar señales de ocultación o deterioro de controles, correlacionarlas y validar que la telemetría sobrevive al incidente.

1 · Separa sigilo de deterioro de defensas

En ATT&CK v19, Stealth agrupa conductas que intentan parecer normales o reducir señales manteniendo los controles intactos. Defense Impairment describe intentos de romper, alterar o volver no fiable la capacidad defensiva. La distinción ayuda a decidir qué telemetría debe corroborar el evento.

2 · Trabaja con clases de señal

Contexto anómalo

Una herramienta legítima aparece bajo un usuario, proceso padre, horario o destino que no encaja.

Apariencia engañosa

Nombre, ruta, firma o extensión imitan un componente conocido, pero sus atributos no coinciden.

Vacío de telemetría

Un agente deja de informar, una fuente cae o los contadores retroceden justo antes de otra actividad.

Cambio de control

Se alteran exclusiones, políticas, servicios de seguridad, retención o rutas de envío de logs.

3 · Una señal aislada rara vez basta

Correlaciona identidad, proceso, archivo, red y control. Por ejemplo: cambio de política + cese del agente + nueva conexión saliente es más significativo que cualquiera por separado. Conserva una fuente remota o inmutable para no depender del sistema que puede estar afectado.

Cadena analítica
Quién cambió -> qué control -> desde qué proceso -> qué señal desapareció-> qué actividad apareció después -> qué fuente independiente lo confirma

4 · Diseña controles que sobrevivan al host

  • Protección contra manipulación y cambios de configuración con aprobación.
  • Logs centralizados, reloj sincronizado y alertas por silencio de fuentes.
  • Allowlisting basado en editor, ruta y contexto; no solo en nombre de proceso.
  • Separación entre administración de sistemas y administración de controles de seguridad.
  • Retención suficiente para reconstruir la secuencia aunque el endpoint se pierda.

5 · Ejercicio purple team seguro

En una VM de prueba, detén una fuente simulada propia —no el EDR—, renombra un archivo de texto para imitar una utilidad y abre una conexión permitida a un servidor de laboratorio. Comprueba qué alertas aparecen, cuánto tardan y si el analista puede reconstruir el orden. Restaura el baseline al terminar.

  • El ejercicio tiene propietario y ventana de cambio
  • Cada señal esperada tiene una fuente independiente
  • Existe alerta por silencio, no solo por evento
  • El equipo puede distinguir administración legítima de anomalía
  • La restauración del baseline está verificada

Glosario

Evasión de defensas

Táctica que busca evitar la detección o deteriorar controles de seguridad.

Ofuscación

Transformación que dificulta interpretar contenido o comportamiento sin cambiar su función esencial.

Deterioro de defensas

Modificación o desactivación de controles, registros o sensores para reducir visibilidad.

Telemetría

Datos operativos emitidos por sistemas, aplicaciones y controles para observar actividad.

Purple team

Colaboración entre ofensiva y defensa para probar técnicas y mejorar detección y respuesta.

Ver más guías
Evasión de defensas: reconocer el sigilo y el deterioro de controles | Cubix Academia