Inteligencia
Threat Hunting
Busque señales de compromiso antes de que se conviertan en alertas

Busque de forma proactiva evidencias de compromiso y comportamiento adversario antes de que una regla convierta la actividad en alerta.
Las detecciones conocidas no cubren todas las variantes de ataque. Un adversario puede utilizar herramientas legítimas, credenciales válidas o secuencias de actividad poco frecuentes que, analizadas de forma aislada, no superan los umbrales establecidos por los sistemas de monitorización.
En Evolutio formulamos hipótesis a partir de inteligencia de amenazas, exposición, telemetría y comportamiento para buscar esas señales débiles. Nuestros especialistas analizan relaciones y secuencias entre identidades, endpoints, cargas y otros activos para confirmar o descartar actividad adversaria con mayor contexto.
El objetivo no termina al encontrar una anomalía. Cada ejercicio puede aportar conocimiento para mejorar detecciones, identificar carencias de telemetría y generar nuevas hipótesis de investigación, reforzando progresivamente la capacidad defensiva.
El reto
Buscar lo que todavía no ha generado una alerta
Las detecciones conocidas no cubren todas las variantes de ataque. Un adversario puede utilizar herramientas legítimas, credenciales válidas o secuencias poco frecuentes que no superan un umbral de alerta. Además, una actividad aparentemente normal puede adquirir otro significado cuando se relaciona con otros eventos o con inteligencia reciente.
En Evolutio formulamos hipótesis a partir de inteligencia, exposición y comportamiento para buscar señales débiles, confirmar o descartar actividad y convertir los hallazgos en nuevas detecciones. De esta forma, el hunting complementa la monitorización basada en reglas con investigación proactiva.
Alcance de la capacidad
Hipótesis, comportamiento y técnicas adversarias como punto de partida
Threat Hunting parte de una hipótesis y busca evidencias que una detección convencional puede no haber convertido en alerta. El foco suele estar en comportamientos, relaciones y secuencias: uso anómalo de credenciales válidas, herramientas administrativas empleadas con fines ofensivos, persistencia discreta o movimientos laterales que individualmente parecen legítimos.
En Evolutio combinamos conocimiento de amenazas, telemetría y experiencia analítica para formular hunts con un objetivo claro. Definimos qué pregunta queremos responder, qué fuentes pueden aportar evidencia y qué patrones deben considerarse sospechosos. Los resultados no se limitan al caso investigado: se utilizan para mejorar detecciones, ampliar cobertura y generar nuevas hipótesis.
Hunting basado en hipótesis
Formulamos preguntas concretas apoyadas en inteligencia, exposición y contexto del entorno.
Hunting por TTP
Buscamos técnicas y comportamientos adversarios utilizando marcos como MITRE ATT&CK para estructurar la investigación.
Analítica de comportamiento
Analizamos desviaciones y secuencias anómalas en identidades, endpoints, cargas y otros activos.
Detection engineering
Convertimos hallazgos relevantes en reglas, queries, casos de uso y contenido de detección reutilizable.
Modelo de trabajo
De una hipótesis de amenaza a nueva capacidad de detección
Un programa de hunting necesita cadencia, priorización y suficiente calidad de datos. No se trata de buscar de forma indiscriminada en toda la telemetría, sino de elegir hipótesis basadas en inteligencia, cambios del entorno, técnicas adversarias o carencias detectadas en los mecanismos de monitorización existentes.
Nuestro enfoque sigue un ciclo de hipótesis, selección de datos, investigación y conversión del aprendizaje. Cuando aparece evidencia relevante, el hunt puede escalar a una investigación o a respuesta; cuando no aparece, el resultado sigue aportando información sobre cobertura, calidad de telemetría y capacidad para observar el comportamiento analizado.
Hipótesis
Definimos qué comportamiento adversario queremos localizar y por qué resulta relevante.
Datos
Seleccionamos fuentes, telemetría y ventanas temporales capaces de aportar evidencia.
Investigación
Pivotamos entre señales, identidades y activos para confirmar o descartar la hipótesis.
Conversión
Transformamos el aprendizaje en detección, recomendación, nuevo hunt o investigación formal.
Resultado operativo
Cada búsqueda debe mejorar lo que podrá detectar después
El hunting reduce la dependencia exclusiva de alertas conocidas y ayuda a descubrir actividad que se mueve por debajo de los umbrales habituales de detección. También permite comprobar si la telemetría disponible ofrece suficiente profundidad para investigar determinadas técnicas y dónde existen puntos ciegos que limitan la capacidad del SOC.
El resultado es una capacidad que descubre amenazas no evidentes, mejora detecciones y convierte conocimiento adversario en cobertura operativa. A medida que se repite el ciclo, la organización obtiene una visión más precisa de qué puede detectar, qué necesita observar mejor y qué comportamientos merecen nuevos controles.
Proactividad. Investigamos comportamientos relevantes sin esperar a que exista una alerta de alta confianza.
Cobertura de gaps. Identificamos técnicas o comportamientos para los que las reglas y la telemetría ofrecen menor visibilidad.
Aprendizaje. Cada hunt puede generar nueva lógica de detección, queries o procedimientos reutilizables.
Contexto. Priorizamos hipótesis según inteligencia, exposición y características reales de su entorno.
Capacidad acumulativa
Un hunt útil deja preparada la siguiente detección
La búsqueda proactiva aporta más valor cuando el conocimiento obtenido no termina con la investigación. Las hipótesis, queries, evidencias y comportamientos identificados pueden convertirse en nuevas reglas, casos de uso y criterios para futuras investigaciones.
En Evolutio conectamos inteligencia, hunting, detection engineering y SOC para que cada investigación contribuya a mejorar la capacidad defensiva posterior.