Ingeniería de detección (Detection engineering)
En operaciones defensivas, la ingeniería de detección es la disciplina de construir, probar y mantener la lógica que convierte telemetría en alertas, tratada como software y no como configuración. Las reglas tienen requisitos, versiones, pruebas y responsables, y una regla que nadie ha probado contra actividad real es una suposición sin verificar.
Cómo funciona
El ciclo arranca de una técnica, no de un producto. Se elige algo que hace un adversario, normalmente referenciado a través de MITRE ATT&CK, y se responden cuatro preguntas en orden. Si la telemetría que lo revelaría se está recogiendo siquiera. Qué comportamiento lo distingue de la misma acción realizada de forma legítima. Si eso se puede expresar como lógica con una tasa de falsos positivos aceptable en este entorno. Y si salta cuando la técnica se ejecuta de verdad aquí.
La última pregunta es la que convierte esto en ingeniería. La regla se valida ejecutando la técnica de forma controlada y viendo aparecer la alerta, y después se guarda en control de versiones junto con la telemetría de la que depende, la técnica que cubre y la respuesta esperada. Los formatos portables de reglas permiten compartir y traducir la lógica entre plataformas en vez de reescribirla para cada SIEM.
Qué sale mal
La cobertura se declara desde una matriz en lugar de medirse. Un equipo mapea sus reglas sobre una cuadrícula de técnicas, colorea las casillas e informa de su cobertura, sin que nadie haya ejecutado nunca la técnica para ver si la regla salta en este entorno. Muchas veces no salta, porque el propio software del parque genera el mismo patrón y la regla se ajustó hasta que dejó de alertar.
De ahí se derivan dos problemas relacionados. Las reglas escritas contra una herramienta concreta se rompen en cuanto el operador cambia de herramienta, mientras que las escritas contra el comportamiento sobreviven: identificar por su nombre una utilidad conocida de volcado de credenciales se derrota renombrándola, e identificar la forma en que accede al almacén de credenciales no. Y las reglas se degradan en silencio a medida que cambia el parque, así que una regla que funcionaba cuando se escribió deja de funcionar cuando se actualiza un agente y nadie se entera, porque la ausencia de alerta se parece exactamente a la ausencia de ataque.
Dónde aparece esto en una auditoría
Esto es exactamente lo que se compra con un ejercicio de purple team. Ejecutamos un conjunto definido de técnicas con los defensores mirando y registramos, técnica a técnica, si existía telemetría, si saltó alguna regla, cuánto tardó el triaje y qué hizo el analista. El entregable es una tabla de cobertura respaldada por actividad ejecutada, más las reglas concretas que hay que escribir, que es un artefacto muy distinto de una matriz coloreada. Esto forma parte de cómo un ejercicio de purple team valida la cobertura de detección.