Un SOC puede disponer de SIEM, EDR, fuentes de inteligencia y un catálogo amplio de reglas de detección y, aun así, mantener puntos ciegos. Ninguna organización trabaja con una visión completa de las amenazas que circulan fuera de su perímetro ni puede garantizar que sus mecanismos internos reconozcan todas las actividades maliciosas que lleguen a su red.

Ampliar esa capacidad de detección es una de las principales aportaciones del Sistema de Alerta Temprana (SAT) del CCN-CERT. El servicio permite detectar en tiempo real patrones de distintos tipos de ataques y amenazas sobre las redes de los organismos adscritos y alertar de posibles incidentes antes de que alcancen un mayor impacto.

Para un organismo que ya cuenta con capacidades propias de monitorización, la cuestión no debería ser si necesita otra herramienta. Lo relevante es determinar si el SAT puede proporcionarle información que actualmente no está obteniendo.

Qué añade el SAT a las capacidades del SOC

SAT-INET analiza el tráfico de Internet del organismo mediante una sonda desplegada en su infraestructura. Los eventos de seguridad identificados se envían de forma segura al sistema central del CCN-CERT, donde pueden ser analizados y correlacionados para detectar posibles incidentes.

Detrás de ese análisis existe una capacidad que difícilmente puede reproducirse únicamente con los recursos internos de cada organización. El sistema incorpora reglas de detección procedentes de distintas fuentes, incluidas las desarrolladas por el propio CCN-CERT, que se actualizan para responder a nuevas amenazas.

A estas se suman reglas propias de carácter restringido, generadas a partir de la experiencia del CCN-CERT en la resolución de incidentes relacionados con amenazas persistentes avanzadas (APT). Este conocimiento permite trasladar al SAT capacidades de detección derivadas del análisis de incidentes reales y ponerlas al servicio de los organismos adscritos.

Esto permite ampliar el conjunto de señales con las que trabaja el organismo. Una actividad que no activa sus reglas internas puede ser identificada por el SAT; una alerta que inicialmente parece aislada puede adquirir mayor relevancia al disponer de información adicional; y un patrón detectado externamente puede servir para revisar qué está ocurriendo dentro de la propia infraestructura. El valor aparece precisamente cuando esa información se integra en la operativa habitual del SOC.

Ante una alerta del SAT, el equipo puede contrastarla con su propia telemetría, comprobar qué activos pueden estar afectados, buscar actividad relacionada y determinar si es necesario escalar la investigación. La información recibida también puede ayudar a revisar las capacidades internas de detección: si una amenaza ha sido identificada externamente y nuestros sistemas no la habían detectado, merece la pena analizar por qué.

De esta forma, una alerta puede tener utilidad más allá del incidente concreto que la origina. Puede revelar una carencia de visibilidad, una regla inexistente o una oportunidad para mejorar un caso de uso de detección.

Hay además una cuestión práctica. La sonda del SAT es gestionada con carácter general por el CCN-CERT, por lo que el organismo puede beneficiarse de esta capacidad sin asumir la administración cotidiana de la plataforma. Los responsables de seguridad autorizados disponen, además, de acceso al portal del servicio para consultar eventos de seguridad en tiempo real y obtener información e informes sobre la actividad detectada.

Revisar qué estamos viendo y qué podemos estar dejando fuera

Antes de valorar la incorporación al SAT, un organismo puede realizar un ejercicio relativamente sencillo: revisar de dónde procede actualmente su capacidad de detección.

No basta con enumerar herramientas. Interesa comprobar qué información está llegando realmente al SOC y qué dependencia existe de las capacidades desarrolladas internamente.

Algunas preguntas pueden ayudar a hacer esa revisión:

  • ¿Qué fuentes utilizamos actualmente para identificar amenazas que todavía no hemos observado en nuestra infraestructura?
  • ¿Dependemos exclusivamente de nuestras propias reglas y casos de uso para detectar actividad maliciosa?
  • ¿Con qué rapidez incorporamos nuevas detecciones cuando aparece una amenaza?
  • ¿Podemos identificar actividad maliciosa directamente sobre nuestro tráfico de Internet?
  • Cuando recibimos información externa sobre una amenaza, ¿podemos contrastarla con rapidez con nuestra propia telemetría?
  • ¿Revisamos nuestras reglas cuando descubrimos que una actividad ha sido detectada por una fuente externa y no por nuestros sistemas?

Las respuestas permiten localizar dónde puede aportar valor una capacidad complementaria como el SAT. Un organismo con un SOC avanzado probablemente lo utilizará para enriquecer y contrastar su propia detección. Otro con menos recursos puede encontrar en el sistema capacidades que difícilmente podría mantener por sí mismo.

En ambos casos, el beneficio parte de ampliar la información disponible para tomar decisiones antes.

Pero hay una característica del SAT que lleva esta capacidad más allá de la red de una única organización. Los eventos procedentes de los organismos adscritos pueden analizarse de forma conjunta en el sistema central, lo que permite identificar actividades que quizá no resultarían significativas observadas de manera aislada.

Es una diferencia importante. Una organización puede saber mucho sobre lo que ocurre dentro de su infraestructura. Saber que una amenaza está mostrando comportamientos similares en otros organismos aporta otro nivel de contexto.