¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

PIBD Peer Incident-Based Detection

Las reglas de detección se construyen a partir de incidentes documentados ocurridos en organizaciones comparables, y no a partir de un catálogo genérico.

Detección y supervisión

Principio

La mayoría de las reglas de detección disponibles en el mercado proceden de catálogos genéricos suministrados por los proveedores de soluciones de seguridad. Están diseñadas para aplicarse al mayor número posible de clientes, sin tener en cuenta el sector de actividad, la zona geográfica ni las técnicas realmente observadas en organizaciones comparables.

PIBD invierte esta lógica. Las reglas de detección desplegadas en un cliente se construyen a partir de incidentes documentados que han afectado a organizaciones de su grupo de pares — mismo sector, tamaño comparable, misma zona geográfica, exposición similar. La detección se dirige así a las técnicas cuyo uso contra este tipo de organización está probado, en lugar del conjunto teórico de técnicas catalogadas.

Proceso

PIBD se aplica en siete etapas, desde la definición del grupo de pares hasta la reevaluación periódica.

01

Definir el grupo de pares

El grupo de comparación se delimita según el sector de actividad, el tamaño de la organización, la zona geográfica y el nivel de exposición (superficie de ataque, visibilidad, criticidad de los activos).

02

Recopilar los incidentes documentados

Los incidentes hechos públicos o documentados que afectan a este grupo de pares se recopilan a partir de fuentes abiertas, informes de proveedores y organismos sectoriales, y de la inteligencia de amenazas que sigue EBH Security.

03

Reconstruir las cadenas de ataque

Cada incidente recopilado se descompone en una cadena de ataque y se cartografía sobre el marco MITRE ATT&CK, técnica por técnica.

04

Comparar con las capacidades existentes

Las técnicas así identificadas se contrastan con las reglas de detección ya desplegadas en el cliente, para establecer el estado real de cobertura.

05

Identificar las técnicas no cubiertas

Las técnicas documentadas entre los pares pero no detectables en el entorno del cliente se aíslan y se priorizan.

06

Construir, desplegar y documentar las reglas faltantes

Se redacta, se prueba y se despliega una regla de detección para cada técnica prioritaria no cubierta, con su documentación asociada (lógica, fuente de datos, falsos positivos esperados).

07

Validar mediante simulación y reevaluar cada trimestre

Cada regla recién desplegada se valida mediante un escenario de simulación. El ciclo completo — recopilación, comparación, despliegue — se repite trimestralmente para seguir la evolución de las amenazas que afectan al grupo de pares.

Indicador de producto

La cobertura obtenida se mide mediante la tasa de técnicas MITRE ATT&CK detectables en el perímetro supervisado — la proporción de técnicas pertinentes para el grupo de pares del cliente para las que existe una regla de detección efectivamente desplegada y validada. Este indicador se sigue de forma continua y se comunica en cada informe mensual de supervisión.

Aplicar PIBD a su supervisión

PIBD está integrado de forma nativa en el servicio de SOC gestionado y MDR, y también puede aplicarse de forma previa para evaluar la cobertura de detección existente de un entorno ya supervisado.