Paso 1Recoge los attack paths
De pentests, informes de bug bounty y threat models.
ATALAIANueve rutas de ataque de vuestros pentests y bug bounty. Son reales. Funcionaron.
OFENSIVAEl IDOR en /redeem es el que volveríamos a probar.
Sale de la sala9 attack paths de pentests y bounty
Paso 2Encuentra la señal
Qué log, evento o métrica mostraría cada uno.
SOC¿Cómo se vería eso en nuestros logs?
ATALAIAUn usuario pidiendo ofertas que pertenecen a muchos otros. Pero /redeem no registra al propietario.
DEV LEADEste sprint añadiremos el ID del propietario al log de acceso.
Sale de la salaSeñal: usuario ≠ propietario en /redeem
Paso 3Escribe y prueba
Reglas y después simulaciones de ataque que demuestran que se disparan.
ATALAIARegla: un usuario, más de cinco IDs de oferta ajenos en diez minutos.
OFENSIVALanzando ahora el ataque en staging.
SOCSaltó la alerta. Cuarenta segundos.
Sale de la salaRegla escrita, simulación disparada
Paso 4Ajusta con el SOC
Umbrales y runbooks con los que los analistas están de acuerdo.
SOCLos agentes de soporte la activarán. Consultan ofertas todo el día.
ATALAIAEntonces excluye el rol de soporte y mantenla para todos los demás. Aquí tienes el runbook.
Sale de la salaRunbook, umbral acordado
- SOC
- ATALAIA
- OFENSIVA
- DEV LEAD