Volver al glosario

Detección de anomalías

5 min de lectura Defensa y operaciones

La detección de anomalías identifica patrones y comportamientos inusuales en sistemas y redes: en lugar de describir lo que es malo, describe lo que es normal y alerta sobre lo que se aparta de ello.

30 de julio de 2026
Compartir:

La detección de anomalías identifica patrones y comportamientos inusuales en sistemas y redes.

Busca actividad que se aparte significativamente de la norma establecida y alerta sobre ella como posible amenaza.

Su valor está en que no depende de reconocer una técnica que alguien haya descrito ya, que es justo donde la detección basada en reglas se queda corta.

Qué la caracteriza

Monitorización continua. Observa la actividad según ocurre, usando modelos estadísticos para establecer qué aspecto tiene lo normal e identificar las desviaciones respecto a ello.

Machine learning. Muchas implementaciones usan modelos entrenados para que la línea base se adapte a medida que cambia el entorno, lo cual importa porque un entorno que no cambia nunca no existe.

Aviso temprano. La idea es levantar algo mientras todavía hay tiempo de actuar, que es lo que reduce la exposición en lugar de documentarla a posteriori.

Qué la hace difícil

Falsos positivos. La variación legítima parece una anomalía. Un cierre de trimestre, un despliegue nuevo, una persona que vuelve de vacaciones. Cada uno de ellos genera desviaciones que no significan nada.

Los adversarios se adaptan. Los atacantes mantienen deliberadamente su actividad dentro de la forma del tráfico normal, que es la idea entera que hay detrás del living off the land.

Interpretar requiere contexto. Leer un resultado correctamente exige saber a qué se dedica el negocio. Un analista que no sepa que este equipo migra datos todos los viernes investigará el mismo evento cada semana.

Un ejemplo

Una organización despliega detección de anomalías en su red interna.

El sistema observa el tráfico de forma continua y aprende los patrones normales de comunicación entre dispositivos y usuarios.

Un día levanta una alerta porque un usuario está accediendo a una cantidad inusualmente grande de ficheros en poco tiempo.

El equipo de seguridad la revisa y descubre que la cuenta está descargando datos confidenciales de forma masiva desde un servidor que normalmente no toca a esa escala.

Como la desviación era visible, el equipo puede actuar, bloquear la actividad y evitar una fuga de datos. Fíjate en qué se basó la alerta: no en una firma, no en una técnica conocida, solo en el hecho de que esa cuenta nunca se había comportado así.

Detección de anomalías y detección basada en reglas

El glosario tiene dos familias de detección y esta ficha es una de ellas. No compiten: se cubren los huecos la una a la otra.

La detección basada en reglas describe lo que es malo: alguien escribe la lógica que reconoce una técnica concreta. Eso es la detection engineering, y su límite es que solo encuentra lo que alguien pensó en escribir, en un entorno donde alguien lo probó.

La detección de anomalías describe lo que es normal y alerta sobre lo que se aparta de ello. Su límite es el contrario: encuentra lo inusual sin saber si es malo, y por eso convive con los falsos positivos y necesita a alguien que entienda el negocio para interpretarlo.

El threat hunting no es ninguna de las dos: es la búsqueda deliberada, partiendo de una hipótesis, de aquello que las reglas no levantaron. Cuando funciona, su resultado es una regla nueva, así que alimenta a la primera familia.

El XDR es donde corre parte de esto: correlacionar endpoint, identidad, correo y cloud para que una secuencia que por separado no dice nada se reconozca como una intrusión.

Y por qué la línea base importa más de lo que parece: frente a un atacante que inicia sesión con credenciales válidas, a una hora normal, desde una ubicación plausible, no salta ninguna regla, porque todos los campos del evento son correctos. Lo único que lo distingue es saber qué es normal para esa cuenta.

Detectar la anomalía es el principio. Lo que viene después es la detección de incidentes y la respuesta a ellos.

Dónde leer más

Rapid7, detección de transferencias de datos anómalas: una descripción práctica de cómo se usa la desviación respecto a una línea base para detectar datos que salen.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.