indexIngeniería de Detección#cybersecurity#detection-engineering#telemetry#observability

Índice de Detection Engineering

Definición

Detection engineering es la disciplina de convertir el comportamiento de atacantes y sistemas en telemetría confiable, explicable y operacionalmente útil: analíticas, alertas y evidencia de respuesta.

Antes de esta rama:

Por qué importa

La ciberseguridad moderna es una guerra de telemetría. Los atacantes intentan controlar lo que los defensores pueden observar, correlacionar, retener e interpretar. Los defensores ganan menos apostando a la prevención perfecta y más ingeniando visibilidad a través de endpoints, redes, identidades, control planes cloud y fronteras de aplicación.

Esta rama no está centrada en vendors y no enseña operación superficial de herramientas. Explica las superficies de detección, los límites de los sensores, los patrones de comportamiento y los tradeoffs de correlación que hacen útiles a las herramientas.

Spine de la rama

  1. network-telemetry-sources-and-visibility
  2. zeek-suricata-and-netflow-analysis
  3. ids-ips-and-behavioral-detection-pipelines
  4. behavioral-detection-vs-signature-detection
  5. false-positives-false-negatives-and-detection-tradeoffs
  6. telemetry-normalization-correlation-and-enrichment
  7. encrypted-traffic-analysis-and-metadata-leakage
  8. scan-anomaly-detection-and-fingerprint-analysis
  9. detection-evasion-myths-and-modern-limitations
  10. edr-network-observability-and-process-correlation
  11. attack-path-correlation-and-kill-chain-observability

Orden de estudio

1. Visibilidad antes que reglas

2. Diseño del pipeline de detección

3. Comportamiento de escaneo como caso de estudio de detección

4. Tráfico cifrado y metadata

5. Correlación endpoint-red y de ruta de ataque

6. Telemetría del host (Windows)

  • windows-event-logs — los 30 Event IDs que cargan la mayor parte de la telemetría de seguridad Windows, las precondiciones de política de auditoría que los hacen aparecer, y los patrones de secuencia de Event ID que impulsan la detección de ataques dirigidos a Windows.

Afirmaciones centrales

  • El sigilo moderno no es "paquetes lentos" o "trucos de fragmentación"; es gestionar telemetría a través de muchos sensores.
  • El tráfico cifrado sigue filtrando metadata: timing, endpoints, tamaños, DNS, SNI donde sea visible, ALPN, fingerprints estilo JA3/JA4, ancestría de procesos, logs cloud y contexto de identidad.
  • NetFlow/IPFIX, Zeek, Suricata, EDR, logs de flow cloud, logs WAF y detecciones SIEM son distintas capas de evidencia, no etiquetas intercambiables.
  • La calidad de la detección depende del posicionamiento del sensor, pérdida de captura, timestamps, resolución de entidades, baselines, ventanas de correlación y evidencia de triage.
  • Los falsos positivos y falsos negativos son retroalimentación de ingeniería, no excepciones vergonzosas.
  • La madurez de detección se mueve del matching frágil de artefactos hacia el modelado de comportamiento y secuencia, mientras sigue usando firmas donde son precisas.

Anclas entre ramas

Seguridad ofensiva

Networking

Cloud y playbooks

Hubs conceptuales internos

Notas futuras sugeridas

  • correlation-windows-and-entity-resolution
  • tls-fingerprinting-for-detection
  • tap-vs-span-sensor-placement
  • cloud-flow-logs-and-network-detection
  • detection-as-code-and-rule-lifecycle
  • alert-triage-and-evidence-quality
  • honeyports-and-tarpit-detection
  • threat-hunting-with-zeek
  • scan-to-exploit-transition-detection
  • detection-coverage-vs-attack-coverage
  • ecs-and-otel-for-security-telemetry
  • precision-and-recall-for-security-detections
  • attack-graph-detection
  • beaconing-analysis

Referencias

  • Mitigación / Operaciones: CISA Best Practices for Event Logging and Threat Detection — https://www.cisa.gov/resources-tools/resources/best-practices-event-logging-and-threat-detection
  • Fundamental: MITRE ATT&CK Data Sources — https://attack.mitre.org/datasources/
  • Docs Oficiales: Zeek Logs — https://docs.zeek.org/en/current/logs/
  • Docs Oficiales: Suricata EVE JSON Output — https://docs.suricata.io/en/latest/output/eve/eve-json-output.html