Saltar al contenido
fernet.consultores

Splunk Cloud

Detection Engineering.

Casos de uso de detección escritos, vinculados a MITRE ATT&CK, probados y mantenidos como código.

El problema que resolvemos.

Muchas reglas de detección se escriben una vez y no se vuelven a revisar: nadie sabe qué técnica cubren, si siguen funcionando o cuántos falsos positivos generan. La cobertura real es una incógnita.

Qué incluye.

  • Mapa de cobertura frente a MITRE ATT&CK
  • Diseño y escritura de detecciones
  • Pruebas con simulaciones controladas
  • Afinado de falsos positivos
  • Ciclo de vida de detecciones como código

Cómo trabajamos.

Cinco fases, siempre en el mismo orden. Pulsa cada una para ver qué ocurre en ella. En los proyectos completos se concretan en las etapas de nuestro método.

Revisamos tu plataforma, tus fuentes de datos, tus búsquedas y tu consumo de licencia para saber de dónde partimos.

Diseñamos la solución sobre Splunk Cloud Platform: índices, retención, rutas de ingesta, apps y controles de acceso.

Escribimos las detecciones como código, con su descripción, su mapeo a ATT&CK y sus pruebas, y las desplegamos de forma controlada.

Reproducimos cada técnica en un entorno controlado y comprobamos que la alerta salta con contexto y sin dispararse con actividad legítima.

Medimos uso, rendimiento y coste tras la puesta en marcha y ajustamos lo que no aporta.

Capacidades técnicas.

  • SPL y tstats
  • MITRE ATT&CK
  • Enterprise Security Content Update
  • Atomic Red Team
  • Splunk Attack Range
  • contentctl

¿Qué parte del ataque estás viendo?

Estas son las catorce tácticas de MITRE ATT&CK para entornos empresariales, en el orden en que suele avanzar un ataque. Marca las que hoy detectas con al menos un caso de uso probado y mira dónde quedan los huecos.

0 de 14 tácticas

Empieza marcando las tácticas que ya detectas. Verás un ejemplo de caso de uso para cada una.

Casos de uso.

Conocer tu cobertura

Saber qué partes de un ataque verías hoy y cuáles no.

Reducir falsos positivos

Que cada alerta merezca la atención de un analista.

Nuevas amenazas

Incorporar detecciones cuando cambia el panorama.

Beneficios para tu organización.

  • Cobertura medible y explicable
  • Detecciones que se sabe que funcionan
  • Menos ruido para el SOC
  • Contenido mantenible por tu equipo

Entregables.

  • Matriz de cobertura ATT&CK
  • Repositorio de detecciones
  • Resultados de las pruebas
  • Procedimiento de mantenimiento

Preguntas frecuentes.

¿Cómo sabéis que una detección funciona?

La probamos: reproducimos la técnica en un entorno controlado y comprobamos que la alerta salta con el contexto necesario y sin dispararse con la actividad legítima.

¿Qué significa detecciones como código?

Cada detección vive en un repositorio con su descripción, su mapeo a ATT&CK y sus pruebas, y se despliega de forma controlada.

¿Trabajáis sin Enterprise Security?

Sí. Las detecciones se pueden construir sobre Splunk Cloud; Enterprise Security añade gestión de incidentes y alertas basadas en riesgo.

¿Hablamos de Detection Engineering?

Cuéntanos tu situación. Si este servicio no es lo que necesitas, te lo diremos; si lo es, te proponemos un primer paso concreto.

Solicitar este servicio