
Threat Hunting

Servicio especializado que busca posibles amenazas ocultas dentro de los sistemas, incluso cuando no se han generado alertas.
Proceso
Formulación de hipótesis
Se parte de una hipótesis basada en threat intelligence, TTPs conocidos (MITRE ATT&CK) o comportamiento anómalo, planteando qué tipo de amenaza podría estar presente en el entorno sin haber generado alertas.
Recolección y análisis de datos
Se recopilan y correlacionan datos de logs, endpoints, tráfico de red y telemetría (SIEM, EDR) para buscar evidencia que confirme o descarte la hipótesis planteada.
Investigación de hallazgos
Si se detecta actividad sospechosa, se investiga a fondo: se identifica el alcance, los sistemas afectados y las técnicas usadas por el atacante, documentando los indicadores encontrados (IOCs/IOAs).
Respuesta y mejora de detección
Se transforman los hallazgos en nuevas reglas de detección, alertas automatizadas o mejoras al SIEM/EDR, y se retroalimenta al SOC para prevenir amenazas similares en el futuro.