ATALAIA
  1. Inicio
  2. Servicios
  3. Detection Engineering
17Estación 17 · Run

Detection Engineering

Cada attack path encontrado en la línea se convierte en una detección. Los hallazgos de pentest y bug bounty pasan a ser casos de uso de SOC para tu stack.

Del attack path a la alerta

Un hallazgo de pentest, llevado hasta la pantalla de un analista.

  1. Ruta de ataqueIDOR en /redeem, del pentest
  2. Señalaccess log: quien llama ≠ propietario
  3. Regla> 5 IDs de oferta ajenos en 10 min
  4. Pruebaataque reproducido en staging: salta en 40 s
  5. Runbookbloquea la sesión, revisa los vouchers

Convertir un hallazgo en una detección

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Recoge los attack paths

De pentests, informes de bug bounty y threat models.

ATALAIANueve rutas de ataque de vuestros pentests y bug bounty. Son reales. Funcionaron.

OFENSIVAEl IDOR en /redeem es el que volveríamos a probar.

Sale de la sala9 attack paths de pentests y bounty

Paso 2Encuentra la señal

Qué log, evento o métrica mostraría cada uno.

SOC¿Cómo se vería eso en nuestros logs?

ATALAIAUn usuario pidiendo ofertas que pertenecen a muchos otros. Pero /redeem no registra al propietario.

DEV LEADEste sprint añadiremos el ID del propietario al log de acceso.

Sale de la salaSeñal: usuario ≠ propietario en /redeem

Paso 3Escribe y prueba

Reglas y después simulaciones de ataque que demuestran que se disparan.

ATALAIARegla: un usuario, más de cinco IDs de oferta ajenos en diez minutos.

OFENSIVALanzando ahora el ataque en staging.

SOCSaltó la alerta. Cuarenta segundos.

Sale de la salaRegla escrita, simulación disparada

Paso 4Ajusta con el SOC

Umbrales y runbooks con los que los analistas están de acuerdo.

SOCLos agentes de soporte la activarán. Consultan ofertas todo el día.

ATALAIAEntonces excluye el rol de soporte y mantenla para todos los demás. Aquí tienes el runbook.

Sale de la salaRunbook, umbral acordado

  • SOC
  • ATALAIA
  • OFENSIVA
  • DEV LEAD

Por qué importa

“Este sprint añadiremos el ID del propietario al log de acceso.”

LÍDER DE DESARROLLO · paso 2, Encuentra la señal

La mayoría de los SOC vigilan señales genéricas. Los ataques que te importan son los que tus propios pentests ya encontraron.

Qué recibes

  • Casos de uso construidos a partir de tus propios hallazgos
  • Reglas de detección en el lenguaje de tu SIEM
  • Requisitos de logging devueltos a los desarrolladores
  • Tests que demuestran que cada detección salta

Formato típico: Continuo, un lote de casos de uso por ciclo.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.