Saltar al contenido principal
BilgeQor

Encargo de búsqueda de amenazas

En Costa Rica, el contexto de expectativas de ciberseguridad y protección de datos aporta una base acotada para un servicio de búsqueda de amenazas guiado por hipótesis, basado en un documento de alcance controlado por el cliente, telemetría autorizada, un período de retención acordado y restricciones de sensibilidad definidas. BilgeQor clasifica hallazgos y produce materiales pertinentes de IOC o IOA y recomendaciones sobre brechas de detección para el período acordado. Es un servicio de alcance definido que comienza con una solicitud; no ofrece monitoreo 24/7, SOC o MDR, contención activa, recuperación ni prueba de ausencia de compromiso.

Realizar una búsqueda de amenazas de duración limitada y guiada por hipótesis en las fuentes de telemetría acordadas para detectar indicadores, actividad sospechosa y carencias que las alertas automáticas podrían haber pasado por alto.

Servicio de alcance definido

Adecuado si

  • ✓Ha autorizado una evaluación especializada con objetivos, alcance y período de pruebas o reglas de actuación acordados
  • ✓Necesita una evaluación acotada dentro de parámetros explícitamente confirmados
  • ✓Quiere hallazgos documentados y observaciones priorizadas de un servicio controlado
  • ✓Entiende que se trata de una evaluación de alcance definido, no de protección continua ni de resultados garantizados

No es adecuado si

  • –Necesita análisis superficiales o comprobaciones rutinarias de vulnerabilidades
  • –Requiere respuesta de emergencia en vivo o pruebas no autorizadas
  • –Espera un descubrimiento de exploits garantizado o una protección completa
  • –Necesita monitoreo 24/7, MDR o búsqueda continua de amenazas más allá de un encargo con alcance definido

Ideal Para

  • Equipos de seguridad que recopilan telemetría, pero aún no han realizado una búsqueda estructurada sobre ella
  • Organizaciones que se preparan para una auditoría, revisión del consejo o hito de garantías para clientes y se benefician de hallazgos documentados de búsqueda de amenazas
  • Equipos con un problema específico, una hipótesis o un cambio reciente que quieren investigar durante un período definido
  • Empresas que buscan una revisión independiente de su telemetría sin contratar un servicio de monitoreo continuo

Lo que evaluamos

  • Hipótesis de búsqueda de amenazas acordadas, definidas y priorizadas durante la delimitación del alcance
  • Revisión de las fuentes de telemetría acordadas dentro de la ventana de tiempo acordada: registros de puntos finales, identidad, nubes, redes o aplicaciones según el alcance
  • Investigación de patrones sospechosos identificados durante la búsqueda de amenazas
  • Clasificación de hallazgos en categorías informativas, sospechosas y de interés confirmado
  • Materiales de indicadores de compromiso (IOC) e indicadores de ataque (IOA) cuando corresponden a las hipótesis acordadas

Entregables

Plan de búsqueda de amenazas que documenta hipótesis, fuentes de telemetría y el período de búsqueda acordado
Informe de hallazgos con triaje, referencias de evidencia y contexto para cada elemento de interés
Materiales de IOC e IOA en un formato acordado al definir el alcance
Recomendaciones para la cobertura de detección, brechas de telemetría e investigación de seguimiento
Sesión conjunta de análisis posterior sobre el enfoque de búsqueda de amenazas, los hallazgos y los pasos siguientes priorizados
Opcional: búsqueda posterior de amenazas con alcance definido para nuevas hipótesis, acordada por separado

Requisitos previos y autorización

  • +Autorización por escrito del propietario de los datos para acceder a las fuentes de telemetría acordadas
  • +Lista acordada de fuentes de telemetría, ventanas de retención y método de acceso confirmados por escrito
  • +Período aprobado de búsqueda de amenazas con horas definidas de inicio y fin
  • +Hipótesis acordadas de búsqueda de amenazas y cualquier restricción de sensibilidad, documentadas antes de comenzar
  • +Personas principales y suplentes de contacto, designadas y localizables durante todo el período acordado de búsqueda de amenazas
  • +Aprobación de proveedor, nube o plataforma de identidad obtenida cuando sea necesario para el acceso a la telemetría

Exclusiones y límites

  • Es un encargo de duración limitada, no un servicio de monitoreo continuo ni de MDR
  • No se incluyen operación de SOC las veinticuatro horas, respuesta a alertas de guardia ni detección gestionada
  • La respuesta activa a incidentes, la contención y la ejecución de recuperación no se incluyen salvo que se defina un alcance por separado
  • El despliegue de nuevas fuentes de telemetría, agentes o canalizaciones de registros no está incluido salvo acuerdo por separado
  • Este encargo no garantiza detectar todas las amenazas presentes en el entorno técnico
  • Este encargo no otorga certificación, acreditación ni declaración formal de cumplimiento
  • La implementación de la remediación de debilidades detectadas no se incluye salvo que se defina un alcance por separado

Cómo funciona

1

Delimitación del alcance y definición de hipótesis

Acordamos las hipótesis de búsqueda de amenazas, las fuentes de telemetría incluidas en el alcance, el período de búsqueda, el método de acceso, las restricciones de sensibilidad y las condiciones de suspensión. Todo queda documentado por escrito antes de comenzar el trabajo.

2

Autorización y acceso

Se confirma la autorización por escrito del propietario de los datos y cualquier aprobación requerida del proveedor. El acceso a las fuentes de telemetría acordadas se establece dentro de los límites acordados.

3

Ejecución de la búsqueda de amenazas

Ponemos a prueba las hipótesis acordadas con la telemetría incluida en el alcance durante el período acordado, investigamos patrones sospechosos y clasificamos los hallazgos a medida que surgen.

4

Informes

Entregamos el informe de hallazgos, los materiales de IOC e IOA cuando corresponden, recomendaciones sobre brechas de detección y telemetría y prioridades de investigación de seguimiento.

5

Sesión de análisis posterior

Realizamos una sesión conjunta de análisis posterior sobre el enfoque de búsqueda de amenazas, los hallazgos relevantes y los siguientes pasos priorizados para las partes interesadas de seguridad e ingeniería.

Solicite primero que se defina el alcance. Confirmamos el objetivo, la autorización, el período de prueba y las reglas de actuación por escrito antes de cualquier paso comercial posterior. Esta página no recibe un pago ni inicia trabajo especializado. Ningún trabajo especializado comienza antes de la autorización del alcance.

Alcance y cotización

El alcance final y la cotización dependen del objetivo autorizado, el entorno y las condiciones de prueba acordadas.

Preguntas frecuentes

¿Está listo para conversar sobre su alcance?

Cuéntenos sobre su objetivo, entorno y ventana de pruebas. Le enviaremos una cotización con alcance definido.