Cuando TecnetSOC detecta actividad sospechosa o maliciosa en tu infraestructura, genera una investigación con un veredicto, prioridad y recomendaciones. Este artículo explica qué significa cada campo para que puedas tomar decisiones informadas rápidamente.
---
---
Cada investigación recibe uno de tres veredictos posibles:
| Veredicto | Significado | Acción requerida |
|---|---|---|
| Falso Positivo | La alerta fue generada por actividad legítima. No hay amenaza real. Ejemplos: actualización de software que dispara una regla, escaneo de red autorizado, administrador haciendo cambios planificados. | Ninguna acción requerida. Los falsos positivos de alta confianza se cierran automáticamente. |
| Sospechoso | La actividad merece atención pero no se confirmó como maliciosa. Ejemplos: múltiples intentos de login fallidos, acceso desde IP inusual, ejecución de script no reconocido. | Revisa las recomendaciones del reporte. Monitorea al usuario/dispositivo afectado. Considera aplicar controles preventivos. |
| Incidente | Se confirmó actividad maliciosa o compromiso. Ejemplos: malware activo detectado, credenciales filtradas utilizadas, ransomware en ejecución, exfiltración de datos. | Acción inmediata requerida. Sigue las recomendaciones del reporte. Coordina con el equipo SOC a través de tu contacto de escalamiento. |
---
| Prioridad | Significado | Tiempo de respuesta esperado (SLA) |
|---|---|---|
| Crítica | Amenaza activa que puede causar daño inmediato: ransomware, compromiso de cuenta privilegiada, exfiltración en progreso. | 1 hora (planes Advanced/Premier) |
| Alta | Amenaza confirmada que requiere atención urgente pero no está causando daño inmediato: malware contenido, credenciales comprometidas sin uso confirmado. | 2 horas (planes Advanced/Premier) |
| Media | Actividad sospechosa que necesita investigación: patrones de brute force, acceso desde geografía inusual, cambios de configuración no autorizados. | 8 horas |
| Baja | Hallazgo informativo o riesgo menor: política de seguridad débil detectada, software desactualizado, actividad anómala de bajo impacto. | 16 horas |
---
La confianza indica qué tan seguro está el SOC de su veredicto:
Nota: Cuando un incidente tiene confianza alta + prioridad crítica, el SOC automáticamente escala a un modelo de análisis más avanzado para una investigación más profunda.
---
Cada investigación puede incluir técnicas del framework MITRE ATT&CK — un catálogo estándar de tácticas y técnicas usadas por atacantes. Esto te ayuda a entender qué tipo de ataque se detectó.
Ejemplos comunes:
| Técnica | Nombre | Significado |
|---|---|---|
| T1110 | Brute Force | Intentos masivos de adivinar contraseñas |
| T1486 | Data Encrypted for Impact | Cifrado de archivos (ransomware) |
| T1021.004 | Remote Services: SSH | Acceso remoto via SSH |
| T1190 | Exploit Public-Facing Application | Explotación de aplicación web pública |
| T1059 | Command and Scripting Interpreter | Ejecución de scripts maliciosos |
Cada técnica en el reporte es un enlace clickeable que te lleva a la documentación de MITRE con detalles completos y mitigaciones recomendadas.
---
Cada investigación incluye una lista de recomendaciones específicas para tu situación. Estas pueden incluir:
Importante: Las recomendaciones son acciones sugeridas basadas en la investigación. Si no estás seguro de cómo ejecutar alguna, contacta al equipo SOC a través de Soporte.
---
¿Por qué recibo falsos positivos?
Los falsos positivos son parte normal del monitoreo de seguridad. Las reglas de detección están calibradas para priorizar no perder amenazas reales, lo que inevitablemente genera algunas alertas legítimas. TecnetSOC ajusta continuamente las reglas para reducir el ruido.
¿Puedo ver la alerta original que generó la investigación?
El resumen incluye la información relevante de la alerta. Los detalles técnicos completos (logs, IOCs) están disponibles para el equipo SOC bajo petición.
¿Qué pasa si no estoy de acuerdo con el veredicto?
Crea un ticket de soporte indicando el ID de la investigación y tu perspectiva. El equipo SOC revisará el caso y ajustará el veredicto si es necesario.