El caso para combinar IA autónoma con copilotos analistas – CYBERDEFENSA.MX

Hace unos días, estaba sentado con el CISO de una empresa Fortune 50, explicando cómo pensaba su equipo de seguridad sobre los agentes de IA en el SOC. Equipo inteligente. Programa serio. Ya habían conectado a Claude con algunas herramientas de detección y estaban viendo un valor real en investigaciones específicas. Pero mientras trazábamos la arquitectura más amplia, algo seguía molestándome. El diseño que estaban construyendo iba a funcionar maravillosamente para un pequeño porcentaje de alertas que realmente necesitaban un profundo juicio humano. Iba a ignorar por completo al resto.

En el vuelo de regreso a casa, tomé un libro que no había tocado en algunos años. Pensamiento rápido y lento de Daniel Kahneman. Kahneman es una de las pocas personas que realmente cambió la forma en que entendemos la toma de decisiones humanas. Pasó su carrera como psicólogo estudiando cómo piensa realmente la gente, a diferencia de cómo los economistas asumían que lo hacían. En 2002, ganó el Premio Nobel de Economía, lo que dice algo sobre hasta dónde llegó su trabajo más allá de su punto de partida.

El argumento central del libro es que la mente humana no es una sola cosa. Se trata de dos sistemas que funcionan en paralelo, a menudo en tensión.

El sistema 1 es el cerebro que funciona automáticamente. Reconoce patrones al instante, lee una habitación en segundos y te mantiene con vida sin esfuerzo consciente. Es rápido, asociativo e inconsciente. Según la investigación de Kahneman, el 95% de toda la cognición humana ocurre aquí, ejecutándose silenciosamente en segundo plano como un sistema operativo que nunca ves.

El Sistema 2 es el cerebro con el que te involucras en las cosas difíciles. Evaluar un contrato, resolver un problema sin una respuesta obvia y tomar una decisión bajo presión. Es lento, lógico, requiere esfuerzo y representa el 5% restante de nuestro pensamiento. Puede anular el Sistema 1 cuando el Sistema 1 está incorrecto. Pero tiene capacidad limitada. No puedes ejecutarlo a máxima potencia todo el día. Cuando se agota, el Sistema 1 se hace cargo de todos modos.

La idea central de Kahneman no es que un sistema sea mejor. Es que los errores que cometen los humanos casi siempre son el resultado de aplicar el sistema equivocado al trabajo equivocado. El pensamiento deliberado aplicado a cosas que deberían ser automáticas agota a la gente y aún así pasa por alto cosas. El pensamiento automático aplicado a cosas que realmente necesitan deliberación produce errores seguros.

Aterricé, abrí mi computadora portátil y me escribí una frase. «Esto es exactamente lo que está mal en la forma en que la mayoría de los equipos de seguridad están diseñando su arquitectura de IA en este momento».

Los números no son una coincidencia.

Kahneman dice que los humanos ejecutan el Sistema 1 para el 95% de su cognición y el Sistema 2 para el 5%. Investigación basada en el análisis de más de 25 millones de alertas empresariales descubrió que el 98% de las alertas se pueden resolver de forma autónoma y menos del 2% realmente justifica la revisión humana.

Esto es casi idéntico al ratio de Kahneman. El SOC que funciona bien no es un invento nuevo. Es la arquitectura la que refleja cómo operan realmente las mejores mentes para tomar decisiones. Procesamiento rápido y automático para la inmensa mayoría de las entradas y juicio humano deliberado reservado para la pequeña fracción que realmente lo necesita.

El CISO con el que estaba sentado estaba construyendo un SOC con un solo cerebro. Su equipo le pedía al Sistema 2 que hiciera el trabajo del Sistema 1, y luego le pedía al Sistema 2 nuevamente que hiciera aquello en lo que realmente es bueno, con la energía sobrante. No es de extrañar que sólo estuvieran cubriendo una fracción de sus alertas. No es de extrañar que los analistas estuvieran agotados. No es de extrañar que nunca se encontraran las verdaderas amenazas escondidas en la pila de baja gravedad. De acuerdo a investigación sobre más de 25 millones de alertasuna empresa con 450.000 alertas al año puede esperar que se oculten 54 amenazas reales exactamente en esas alertas, las que parecen ruido y las que nunca llegan al principio de la cola.

El rápido cerebro SOC para el 98% de las alertas

La mayor parte de la clasificación de alertas SOC es un problema del Sistema 1. ¿Se sabe que este archivo es malicioso? ¿Este inicio de sesión coincide con el comportamiento histórico? ¿Esta IP ha aparecido alguna vez en un caso que ya cerramos? Éstas no son cuestiones que requieran una larga deliberación. Necesitan respuestas, a la velocidad de una máquina, para cada alerta, las 24 horas del día.

Cuando los analistas humanos se ven obligados a hacer este trabajo, sucede lo mismo que cuando obligas a las personas a realizar tareas del Sistema 2 todo el día. Se ralentizan, simplifican y, finalmente, empiezan a saltar. Sólo clasifican lo que parece urgente. Las 54 amenazas que se esconden en la pila de baja gravedad permanecen ocultas, no porque alguien haya decidido ignorarlas, sino porque hay 4.000 alertas detrás de ellas y la capacidad cognitiva del equipo se agotó.

El cerebro autónomo del SOC necesita funcionar como funciona el Sistema 1. Continuamente, sin que nadie se lo indique, por debajo del umbral de la atención humana. Aplica una investigación profunda de nivel forense al 100 % de las señales. Escaneos de memoria, análisis de archivos, correlación de señales cruzadas entre terminales, identidades, redes y nubes. Cierra los casos que son claramente ruido y saca a la luz los casos que realmente necesitan un ser humano, con toda la evidencia ya reunida. No pide permiso. Produce veredictos.

Esto es lo que hace un AI SOC. Lo investiga todo, emite veredictos con un 98% de precisión en menos de dos minutos y entrega al equipo humano el 2% que realmente merece su atención.

El cerebro SOC lento para el 2% de las alertas

El Sistema 2 es donde Claude, Codex y Cursor pertenecen en un SOC. No porque sean lentos, sino porque el trabajo para el que son más adecuados es genuinamente deliberado. Análisis de casos complejos. Ingeniería de reglas de detección. Notificación de incidentes. Búsqueda de amenazas basada en un informe de la industria. Trabajo que requiere síntesis, juicio y capacidad de combinar los hallazgos forenses con el contexto empresarial que sólo tiene el analista.

Aquí es donde el encuadre del copiloto con IA tiene sentido, pero sólo cuando al copiloto no se le pide que gestione la pista. Cuando un agente de Claude se ocupa de un caso escalado, no debe comenzar a partir de una alerta sin formato. Debe comenzar con una investigación completamente ensamblada con todos los análisis forenses completados, las señales relacionadas correlacionadas y la respuesta recomendada redactada. El analista aplica su juicio a un caso curado y respaldado por evidencia. No están validando si valía la pena examinar la alerta. Están haciendo el trabajo que realmente necesita una mente humana.

Cuando el Sistema 2 recibe ese tipo de información, algo cambia. Lo que solía ser una tarde de intercambio de consolas se convierte en un intercambio breve y centrado. El analista deja de hacer cola y comienza a hacer el trabajo para el que realmente fue contratado. Y aquí está la parte que creo que el mercado aún no ha apreciado del todo. Cada juicio que hace el cerebro lento se retroalimenta al cerebro rápido. Cada regla de sintonía escrita en Claude, cada caso cerrado con un nuevo contexto, hace que la capa autónoma sea más precisa el mes siguiente. Los dos sistemas son compuestos. Se mejoran mutuamente con el tiempo.

Los dos modos de falla que se desarrollan en este momento

Kahneman pasó toda su carrera documentando lo que sucede cuando los humanos utilizan el sistema cognitivo incorrecto para resolver un problema. La industria de la seguridad está ejecutando ambos modos de falla simultáneamente y a escala.

El primero es el clásico. Mantener a los analistas humanos en el rol del Sistema 1. Clasificación manual de cientos de alertas al día, quemando capacidad cognitiva en trabajos que deberían automatizarse. El Sistema 2 del equipo se agota antes de llegar a los casos que realmente lo necesitan. La cobertura sufre. Se pasan por alto las amenazas. El equipo agrega personal y el problema aumenta linealmente en lugar de resolverse.

El segundo modo de fallo es el que está produciendo la actual ola de IA. Implementar una plataforma de IA de vanguardia directamente contra datos de detección sin procesar y llamarla AI SOC. Este también es el Sistema 2 haciendo el trabajo del Sistema 1, solo que más rápido y más costoso. El agente todavía necesita un humano para iniciar cada investigación. En volúmenes de alerta reales, la economía no se sostiene. Ejecutar un modelo de frontera para cada alerta con los costos simbólicos actuales no es viable en producción. Los equipos comienzan silenciosamente a omitir los de baja prioridad. Las 54 amenazas desatendidas siguen desaparecidas. El problema no está resuelto. Se renombra.

La arquitectura SOC que realmente refleja el cerebro

El SOC que tenga éxito en 2026 ejecutará ambos sistemas correctamente.

El cerebro rápido cubre todo automáticamente. Está diseñado específicamente para la investigación forense a escala, no es un modelo de lenguaje de propósito general. No espera indicaciones. No omite alertas de baja gravedad porque la cola es larga. Produce veredictos sobre el 100% de las señales y alimenta el cerebro lento con casos completamente ensamblados.

El cerebro lento funciona sobre esa base. Claude, Cursor, Codex, etc. reciben casos escalados con todo el contexto adjunto. Los analistas supervisan en lugar de clasificar. Y como ambos cerebros comparten la misma base de conocimientos, cada decisión que se toma en el espacio de trabajo de la IA hace que la capa autónoma sea más inteligente.

También hay una implicación estratégica aquí: creo que el mercado no se ha procesado completamente. Las empresas que subcontratan la investigación de alertas a un proveedor de MDR no son propietarias de la capa de conocimiento que surge de esa investigación. Las reglas de detección, el historial de casos, la lógica de clasificación y el contexto organizacional se acumulan dentro de la plataforma del proveedor. Cuando desea conectar Claude o Codex a sus operaciones de seguridad, está intentando ejecutar el Sistema 2 sobre una base que no le pertenece. El cerebro lento no tiene nada con qué trabajar.

Llevar la investigación internamente no es sólo una decisión de costo o cobertura. Es el requisito previo para que un analista copiloto sea realmente útil. Cada alerta investigada, cada caso resuelto, cada regla ajustada se acumula dentro de su propia instancia. Cuanto más rápido el Sistema 1 construye esa base, más poderoso se vuelve el Sistema 2.

La idea de Kahneman fue que los mejores tomadores de decisiones no son aquellos que piensan más rápido o más intensamente. Son aquellos que saben qué modo exige el momento y han diseñado sus vidas para que cada sistema se aplique a los problemas correctos.

Los equipos de seguridad que hagan esto bien en 2026 no serán los que tengan más analistas ni el modelo de lenguaje más potente. Ellos serán quienes diseñaron un SOC donde el cerebro rápido maneja todo lo que debe y el cerebro lento queda libre para hacer lo que debe hacer.

La IA se ejecuta. Los humanos supervisan. Y cuando la arquitectura es correcta, la supervisión es la mejor parte del trabajo.

¿Encontró interesante este artículo? Obtenga más información aquí.

Nota: Este artículo ha sido escrito y contribuido de manera experta por Lital Asher-Dotan, CMO de Intezer.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Sysdig registra el primer caso documentado de ransomware agente

La inteligencia artificial está cosechando muchas novedades, ya que impregna cada capa de la tecnología, incluidas las herramientas que los ciberdelincuentes utilizan para irrumpir en redes, robar datos confidenciales, ingresar a sistemas conectados y desplegar malware.

Esto incluye, por primera vez, según los investigadores de Sysdig, un caso de ransomware agente gestionar una operación de extorsión que abarca reconocimiento, robo de credenciales, movimiento lateral, persistencia, cifrado, destrucción y la entrega de la propia nota de rescate.

El agente de IA no logró todos los pasos en el ataque de finales de junio de 2026, pero permitió que el actor de la amenaza, al que Sysdig rastrea como JadePuffer, redujera significativamente la complejidad, acelerara el ritmo y obtuviera ventajas operativas.

«Hemos visto a los atacantes programar ataques durante años, y hemos visto a la IA acelerar pasos individuales de las cadenas de ataques», dijo a CyberScoop Michael Clark, director senior de investigación de amenazas de Sysdig. Sin embargo, este reciente ataque fue “impulsado de principio a fin por la propia toma de decisiones del modelo, en lugar de por un ser humano frente al teclado”, añadió.

El ataque asistido por IA logró el acceso inicial explotando una vulnerabilidad de Langflow: CVE-2025-3248 – antes de pasar a su objetivo previsto: un servidor de producción que ejecute MySQL y Alibaba Nacos.

Sysdig observó múltiples factores que reforzaron lo que describió como el primer uso documentado de ransomware agente.

Las cargas útiles involucradas en el ataque narraron sus objetivos en lenguaje sencillo e identificaron bases de datos de alto valor, detalles que los modelos en lenguaje grande anotan de forma predeterminada, según Clark. El agente de IA también diagnosticó rápidamente problemas y solucionó obstáculos; en un caso, volvió a implementar una carga útil corregida 31 segundos después de que encontró originalmente un error.

Antes de que todo terminara, el agente de IA ejecutó más de 600 cargas útiles distintas y decididas en rápida sucesión.

«El modelo cerró circuitos que solían requerir un ser humano capacitado», dijo Clark. «El ciclo de 31 segundos de falla para reparar la puerta trasera de Nacos es el ejemplo más claro de dónde la IA agente le dio una ventaja al atacante. El agente leyó el error, cambió su enfoque de llamadas de subproceso a importaciones directas de bibliotecas y se volvió a implementar a una velocidad que ningún humano iguala».

Los investigadores de Sysdig encontraron evidencia de que se utilizaron múltiples modelos en el ataque. El agente accedió a claves de OpenAI, Anthropic, DeepSeek y Gemini mientras recopilaba información sobre los sistemas de la víctima. El proveedor de ciberseguridad no nombró a la víctima.

El agente de IA jugó un papel crucial en el ataque, pero todavía había una persona muy involucrada, dijo Clark. «Un humano todavía configuró y dirigió la operación y aprovisionó la infraestructura detrás de ella, el servidor de comando y control, el servidor de preparación utilizado para los datos robados y eligió una víctima», agregó.

El agente también se conectó al servidor MySQL de la víctima con credenciales raíz que no fueron extraídas del entorno de la víctima, lo que indica que una persona obtuvo acceso a la credencial a través de un compromiso previo.

Los orígenes de JadePuffer, un actor de amenazas con motivación financiera, se desconocen y no se superpone con ningún grupo de ransomware o estado nacional establecido, dijeron los investigadores.

Para Clark, hay una conclusión claramente incómoda de este ataque: «Las habilidades para ejecutar una operación completa de ransomware acaban de reducirse a lo que cueste ejecutar un agente», dijo.

«Aún no hemos visto operaciones contra otras víctimas y, dado lo barato que es ejecutar esta operación de ransomware agente, espero que esta no sea la última».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Entidad del gobierno de EE. UU. pagó a Kairos $1 millón en un caso de extorsión por robo de datos – CYBERDEFENSA.MX

Una entidad del gobierno de EE. UU. pagó alrededor de 1 millón de dólares para evitar que se filtraran archivos robados, según un nuevo informe. estudio de caso de Rakesh Krishnan para Ransom-ISACconstruido sobre un chat de negociación filtrado y el rastro de blockchain que dejó el pago.

Lo curioso: el grupo que se llevó el dinero se autodenomina Kairóspero puede que no sea una banda de ransomware en absoluto. Krishnan no encontró señales de que alguna vez hubiera bloqueado una sola máquina: ni cifrador, ni casillero, ni solicitud de clave de descifrado. La amenaza era más sencilla. Roba los archivos y luego cobra a la víctima por no publicarlos.

krishnan no nombra a la víctima, pero el chat apunta al condado de Union, Ohio. Los archivos de prueba de robo llevan nombres como Union.xlsx, 1 union co psi template.doc y un archivo final llamado union.rar. La víctima se autodenomina un condado pequeño con recursos limitados. El atacante se apoya en una carpeta en particular, marcada como «fiscalía», y advierte que filtrarla ayudaría a los delincuentes a evadir cargos.

Las pistas encajan en un caso real. En mayo de 2025, el condado de Union, Ohio, dijo que detectó ransomware en su red y luego notificó a 45,487 residentes y al personal que se habían tomado sus datos, lo que afectó a la mayor parte del condado de aproximadamente 70,000 habitantes. Los registros robados iban desde la Seguridad Social y detalles financieros hasta huellas dactilares y números de pasaporte.

Ciberseguridad

Ni el condado ni Kairos han confirmado la conexión. Pero si se mantiene, el gobierno de un condado pagó alrededor de $1 millón que nunca reveló públicamente. The Hacker News se ha puesto en contacto con la Oficina de los Comisionados del Condado de Union para solicitar comentarios. Esta historia se actualizará con cualquier respuesta.

La negociación duró aproximadamente un mes. Kairos abrió a 3 millones de dólares y afirmó que contenía más de 2 terabytes de datos, unos 1,6 millones de archivos. El condado comenzó con $100,000, subió lentamente hasta $255,000 y luego $430,000. Kairos bajó a 2 millones de dólares, luego fijó una cifra final estricta: 1 millón de dólares, pago antes del viernes o los archivos se harán públicos.

El pago en cadena: alrededor de 9,44 BTC llegan a la billetera vinculada a Kairos.

Utilizó las palancas habituales: un cronómetro de cuenta regresiva, plazos ajustados y amenazas de deshacerse primero de las carpetas más confidenciales. El condado pagó el 13 de junio de 2025, diez veces su primera oferta.

El pago fue de aproximadamente 9,44 bitcoins, con un valor aproximado de 1 millón de dólares en ese momento. Krishnan rastreó el dinero desde allí. En cuestión de horas, se dividió en dos y se empujó a través de una cadena de billeteras hacia direcciones de depósito vinculadas a los intercambios de cifrado Bybit, OKX y un servicio ruso llamado BELQI.

Ese tipo de rastreo de manos lo llevan los investigadores, no los nombres. Y el dinero no compró nada sólido. Kairos envió un archivo de «prueba de eliminación», pero una lista de nombres de archivos muestra sólo que el atacante alguna vez tuvo los archivos, no que los originales fueron eliminados. Pagar para hacer desaparecer los datos robados es un acto de fe y el recibo lo escribe el ladrón.

El condado de Union llamó a lo que le sucedió ransomware, la palabra que todos buscan, pero en el caso Kairos, nada estaba bloqueado. Ese es el verdadero cambio: gran parte de lo que todavía se llama ransomware ahora omite el cifrado y utiliza los datos robados como punto de presión.

Sophos informó en 2025 que solo alrededor de la mitad de los ataques de ransomware todavía implican cifrado, la tasa más baja en seis años. Algunas tripulaciones lo han abandonado por completo. Silent Ransom Group, una filial de Conti, ha pasado años ejecutando extorsión por robo de datos contra firmas legales y financieras estadounidenses sin ningún tipo de cifrado.

Ciberseguridad

El chat Kairos también se ajusta a un patrón de negociación familiar. Cuando los chats internos de Black Basta se filtraron en febrero de 2025, un análisis de los mensajes reveló un acuerdo que iba desde una demanda de 1,5 millones de dólares hasta una contrapartida de 100.000 dólares y un pago de 1 millón de dólares, casi el mismo arco. Esas conversaciones, y las filtraciones de Conti que tuvieron lugar en 2022, son la forma en que los investigadores ahora reconstruyen la forma en que realmente se cierran estos acuerdos.

El propio Kairos se ha quedado en silencio. El sitio de la fuga no funciona y su última víctima conocida apareció en junio de 2026. Pero una billetera vinculada a la operación todavía movía dinero en mayo de 2026, un recordatorio de que un sitio de fuga oscuro no es lo mismo que una tripulación muerta.

Para cualquiera que dirija una pequeña red gubernamental, las lecciones son aburridas y familiares, y ese es el punto. Active la autenticación multifactor, ya que Kairos afirmó que accedió simplemente adivinando una contraseña.

Esté atento a los repetidos inicios de sesión fallidos, grandes transferencias de datos salientes y enlaces para compartir archivos grabadores, como las direcciones temp.sh que Kairos usó para mover los archivos. Mantenga los registros legales, de recursos humanos y de ciudadanos separados del resto de la red. Tenga listo un plan de declaración pública antes de que lo necesite. Y trate cualquier promesa de eliminar datos robados como si no valiera nada.

Richard Bejtlich sobre el caso de NDR – CYBERDEFENSA.MX

A pesar de la abundancia de telemetría a disposición de los analistas, muchos equipos de operaciones de seguridad luchan por responder algunas preguntas básicas durante la investigación de incidentes: ¿Qué pasó? ¿Qué evidencia tenemos? ¿Cómo sabemos que lo estamos viendo todo, en contexto?

Responder a estas preguntas requiere que los equipos vayan más allá de las alertas, la base más común para la clasificación inicial. Pero las investigaciones (y sus resultados) requieren evidencia defendible, no suposiciones, que es lo que tienden a ofrecer las alertas.

Las alertas se están volviendo menos útiles a medida que se acelera el descubrimiento de vulnerabilidades (también conocida como la Era de los Mitos). La mayoría de las organizaciones no pueden investigar el volumen de nuevos hallazgos con los flujos de trabajo existentes. Incluso con una mayor automatización, los equipos de SecOps necesitan evidencia validada de explotación y exposición activa, no más telemetría sin procesar.

A medida que la IA acelera tanto los ataques como la defensa, los equipos de seguridad deben sentar las bases que les permitan validar los hallazgos, comprender el comportamiento de los atacantes y detener el tráfico sospechoso antes de que resulte en una infracción.

Richard Bejtlich NDR Essentials: una guía práctica para la detección y respuesta de redespublicado en asociación con Corelight, explora cómo la detección y respuesta de redes (NDR) ayuda a los profesionales a navegar en la era actual de las redes. La guía gratuita es una introducción a NDR y un recurso práctico para los equipos que buscan fortalecer la búsqueda de amenazas y las investigaciones asistidas por IA.

El caso de la interdicción de la red

Muchos programas de seguridad se centran en la prevención. Sin embargo, la realidad es que las organizaciones no pueden simplemente girar hacia la izquierda o desplazarse a la derecha. Se debe poner atención y control durante toda la secuencia de ataque.

Si los controles preventivos fueran la respuesta simple, las credenciales robadas no funcionarían una vez que un atacante logra afianzarse. El malware se detendría en el perímetro. Y los datos nunca saldrían de su entorno de almacenamiento.

Sin embargo, estos eventos ocurren todo el tiempo.

Por estas razones, Bejtlich sostiene que los programas de seguridad resilientes deberían centrarse en la interdicción: identificar e interrumpir la actividad maliciosa antes de que los atacantes logren sus objetivos.

El verdadero éxito de la defensa depende de la capacidad de una organización para aislar y contener a los actores maliciosos después del compromiso inicial, pero antes de una infracción total. Sostiene que la interdicción cambia el enfoque de las listas de bloqueo básicas a la interrupción activa de amenazas dentro del perímetro. Permite mitigar la vulnerabilidad y contener las amenazas, ayudando a detener un ataque antes de que el adversario logre una misión principal.

La guía explica cómo NDR apoya la interdicción al brindar visibilidad del tráfico que se mueve por la red. Vale la pena explorar en profundidad cuatro fuentes principales de evidencia de redes:

  • Capturas de paquetes completos
  • Archivos extraídos
  • Registros de transacciones
  • Alertas y detecciones

En lugar de funcionar como una barrera pasiva, la NDR moderna facilita la intervención activa. Brinda a los equipos de seguridad el conocimiento de la situación y el contexto para evitar la propagación de un ataque y preservar evidencia de red de alta fidelidad.

La caza de amenazas comienza con una hipótesis

Uno de los capítulos más fuertes del libro se centra en cómo las organizaciones pueden evolucionar la búsqueda de amenazas para que coincida con las técnicas de ataque actuales, aquellas capaces de evadir los límites de detección tradicionales.

Según Bejtlich, la caza de amenazas no debe basarse en el seguimiento de alertas. Más bien, debería comenzar con una hipótesis sobre las técnicas de confrontación. Una vez que se forma una hipótesis, el analista ejecuta consultas en los registros y sesiones de la red para validar o refutar la teoría.

La evidencia de la red sigue siendo el nexo de la investigación. Las técnicas basadas en red que respaldan la búsqueda proactiva de amenazas incluyen:

  • Identificar ejecutables
  • Investigar protocolos inusuales
  • Realice un seguimiento de grandes transferencias de datos salientes
  • Detectar movimiento lateral
  • Analizar la exposición del certificado

El foco de la búsqueda debe ser anomalías específicas y observables en lugar de advertencias de seguridad genéricas, que es precisamente lo que se puede obtener al observar las transacciones de la red.

IA en detección y respuesta de redes

La inteligencia artificial ha transformado la defensa de la red, al igual que ha transformado los ataques contra la red. En el capítulo 5 de la guía, Bejtlich describe cómo los analistas de SOC pueden utilizar la IA para un bien mayor: creando eficiencias, reduciendo la carga cognitiva y mejorando la recopilación de evidencia.

Cubre tres áreas funcionales en profundidad:

  1. Marcos de alerta optimizados: dónde y cómo se capturan los datos de tráfico (el borde y/o el centro) y cómo cada uno afecta el análisis.
  2. Triaje agente para acelerar los ciclos de respuesta a incidentes: cómo se deberían utilizar agentes autónomos para ejecutar manuales de estrategia, pero, lo que es igualmente importante, las capacidades de toma de decisiones estratégicas de los analistas humanos de alto nivel.
  3. Interoperabilidad de herramientas: aunque a la red se la suele denominar “verdad sobre el terreno”, la investigación de ataques moderna requiere una visión holística de la red, los puntos finales, las plataformas en la nube, las aplicaciones, etc. La orquestación de IA coordina las herramientas aisladas y sus resultados.

Para lograr la máxima eficacia, los profesionales pueden integrar estos modelos de IA en los flujos de trabajo diarios para sus casos de uso específicos (descritos en detalle en el libro).

Si bien la IA es inevitable en el ecosistema digital actual, la verificación humana sigue siendo un punto de control crítico. Al menos a corto plazo, la automatización debe regularse para evitar alucinaciones o consecuencias no deseadas. Cuando se utiliza correctamente, la IA es una victoria para las investigaciones y los analistas que las dirigen.

Dos lecciones para mejores operaciones

Los equipos de operaciones exitosos buscan continuamente mejorar los procesos. Los operadores deben desarrollar técnicas de investigación para igualar la velocidad y la sofisticación actuales, y la red presenta esa base. El libro ofrece numerosas recomendaciones operativas, y dos destacan por su eficacia:

  • Líneas base de alerta inicial: Demasiadas reglas prehabilitadas provocan fatiga en las alertas. A su vez, la fatiga de alerta adormece y/o entierra a los equipos de seguridad. Por lo tanto, Bejtlich recomienda que las organizaciones adopten una estrategia de “línea de base cero”. Puede leer más sobre este método en el libro electrónico.
  • Definiciones de alerta: Los operadores deben tratar una alerta como el comienzo de una investigación en lugar de la definición concluyente de un evento. Hacerlo facilita la recopilación profunda de evidencia que apoye o rechace una hipótesis, asegurando que, al final de la investigación, el analista pueda responder de manera concluyente: ¿Qué pasó? ¿Qué evidencia tenemos? ¿Cómo sabemos que lo estamos viendo todo, en contexto?

Por qué es importante ahora la interdicción de redes

Los actores de amenazas continúan evolucionando sus tácticas, pero la evidencia de la red sigue siendo una fuente definitiva de verdad para la defensa. Los profesionales que quieran construir una arquitectura de seguridad moderna y resistente pueden encontrar estrategias prácticas en este libro electrónico.

el valor de Elementos esenciales de NDR no es simplemente que explique la NDR. Proporciona un marco práctico para pensar en las investigaciones modernas.

Para explorar estos conceptos en profundidad, descargue el PDF gratuito del Página de elementos esenciales de NDR. Para las organizaciones que buscan implementar estas estrategias defensivas modernas, hay información adicional disponible en corelight.com/elitedefense.

Detección y respuesta de la red Corelight

Corelight ofrece detección y respuesta de red (NDR) que acelera las investigaciones de amenazas a través de una defensa impulsada por IA. Utilizando visibilidad integral de la red, análisis de comportamiento y detección basada en evidencia, la plataforma Open NDR de Corelight combina telemetría de red profunda con contexto procesable. Los analistas pueden identificar amenazas más rápido, validar los hallazgos con confianza y tomar medidas con claridad.

Obtenga más información en corelight.com/elitedefense.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Un caso sobre cómo dar forma a las 'listas de ingredientes' para los modelos de IA

Un documento de política publicado el martes aboga por listas de materiales de software (SBOM) para inteligencia artificial como un mecanismo para reducir el riesgo cibernético y mejorar la transparencia, y busca brindar a los legisladores, agencias federales y otros una hoja de ruta sobre cómo proceder.

El SBOM, comúnmente descrito como un inventario de ingredientes de software, surgió en la década de 2010 y se ha expandido más allá del software para incluir hardware e inteligencia artificial.

Pero el papel del Instituto de Seguridad y Tecnología, sobre el cual CyberScoop es el primero en informar, sostiene que los AIBOMS requieren un trabajo fundamental antes de que puedan implementarse ampliamente. Esto se produce cuando algunas empresas ya ofrecen servicios de AIBOM y otras organizaciones están dando forma activamente a la política de AIBOM.

«Lo que nos preocupa es que terminemos en una situación de 'disparar, preparar, apuntar' en la que todos lo hacían, pero todos hacíamos cosas ligeramente diferentes», dijo el coautor del artículo, Allan Friedman, quien ha trabajado en SBOM en múltiples funciones del gobierno de EE. UU. «Si no tenemos una visión compartida, resulta mucho más difícil tener una política coherente. Se vuelve mucho más difícil tener herramientas comunes y datos interoperables y se vuelve mucho más difícil utilizar los datos que estamos rastreando para cumplir la promesa de transparencia de la cadena de suministro».

La idea del documento surgió de conversaciones con asesores de Hill y personal del Pentágono, dijo Friedman, y personas como ellos también son el público objetivo.

Una premisa clave es que la política de AIBOM debe explorar el tema desde dos lados.

“¿Cómo se resuelve el problema del huevo y la gallina, en el que nadie proporciona los datos, por lo que nadie los solicita, y nadie los solicita, por lo que nadie los proporciona?” Friedman dijo a CyberScoop. «La respuesta es que hay que partir tanto de la oferta como de la demanda».

Por el lado de la oferta, “un AIBOM debería capturar detalles relevantes sobre los modelos y conjuntos de datos utilizados para entrenamiento, ajuste, evaluación, validación, prueba, recuperación, conexión a tierra, aumento u otros fines operativos o de desarrollo de modelos”, sugiere el documento.

«El lado de la demanda comienza con alguna forma de función forzada o requisito de que las organizaciones comprendan lo que hay en los productos que fabrican y venden», afirma, siendo uno de esos requisitos potencialmente un mandato de la industria para exigir el seguimiento de los componentes del sistema, por ejemplo, como los estándares «ligeros» utilizados en la industria de tarjetas de pago sobre seguridad de datos que no son demasiado exactos sobre cómo se deben rastrear los componentes.

Pero también podría incluir regulaciones gubernamentales o condiciones de contratación, sostiene Friedman con su colega del Instituto de Seguridad y Tecnología, Nick Leiserson. (El alcance de las directivas gubernamentales sobre IA es un tema de considerable debate en el Capitolio y dentro de la administración Trump en este momento).

Friedman dijo que el documento no pretende ser el final de todo y reconoció el trabajo previo de organizaciones como Open Worldwide Application Security Project (OWASP) y Linux Foundation.

«No estamos diciendo que este sea un tema completamente nuevo, ni tampoco que AIBOM resolverá todos los problemas de seguridad de la IA», dijo. «He estado luchando por SBOM durante una década. Ya sabes, SBOM no recogerá tu ropa de la tintorería».

Y como la IA continúa evolucionando rápidamente, eso significa que artículos como el publicado el martes están apenas al comienzo de la discusión, dijo Friedman.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los jueces de la Corte Suprema cuestionan con escepticismo a ambas partes en el caso de vigilancia de geocercas

Los jueces de la Corte Suprema lanzaron duras preguntas a ambas partes sobre la constitucionalidad de las órdenes de geovalla durante los argumentos orales del lunes en un caso que podría tener implicaciones más amplias para la recopilación de datos de los estadounidenses por parte de las fuerzas del orden.

Chatrie contra Estados Unidos surge de la condena de Okello Chatrie en 2019 por un robo a un banco, donde las autoridades obtuvieron datos de ubicación de Google sobre personas dentro de un área específica en un momento específico.

Al interrogar a un abogado del peticionario, Adam Unikowsky, varios jueces conservadores, incluido el presidente del Tribunal Supremo, John Roberts, preguntaron por qué no se debería permitir al gobierno acceder a datos de ubicación tomados de un tercero, dado que Chatrie había “optado por” compartir esos datos.

«Simplemente no estoy de acuerdo en que uno deba desactivar su historial de ubicación y otros servicios en la nube para evitar la vigilancia gubernamental», respondió Unikowsky, preguntando si el gobierno tenía derecho a recibir correos electrónicos o datos de calendario que también se almacenan en la nube. (Desde entonces, Google ha movido los datos de ubicación a los dispositivos individuales de los usuarios).

Algunos jueces liberales también plantearon preguntas escépticas a Unikowsky. “Esto identifica un lugar, un delito, un período de tiempo limitado, pero un período de tiempo”, dijo Sonia Sotomayor, refiriéndose a las protecciones contra registros indefinidos bajo la Cuarta Enmienda. «Así que no es una orden general en este sentido histórico». Pero también dijo que debido a que los datos de ubicación siguen a los usuarios a todas partes: «Cuando la policía busca o solicita un resultado de búsqueda, no hay forma de predecir si van a invadir su privacidad».

La línea de preguntas sobre hasta dónde puede llegar una solicitud gubernamental de datos masivos continuó tanto por parte de los jueces conservadores como de los liberales cuando fue el turno del gobierno de argumentar su posición. Los jueces investigaron con escepticismo qué hacía que los correos electrónicos o los datos del calendario fueran diferentes, y si el gobierno podía realizar una búsqueda física de todos los casilleros en una instalación de almacenamiento para encontrar un arma que creían que podría estar allí.

fue un sesión inusualmente larga para la Corte Suprema, dos horas. Podría llegar un fallo junio o julio. Predecir cómo decidirá un tribunal basándose en las preguntas de los magistrados es muy complicado. Sólo un juez, Samuel Alito, insinuó claramente cómo probablemente decidiría.

«Me cuesta entender por qué estamos aquí en este caso, aparte del hecho de que al menos cuatro de nosotros votamos a favor», dijo. Dijo que no creía que nada nuevo de importancia pudiera surgir del tribunal basándose en los fallos de los tribunales inferiores durante el interrogatorio de Unikowsky. «Todos somos libres de escribir artículos de revisión de leyes sobre este fascinante tema, pero parece que eso es lo que estás pidiendo».

Orin Kerr, profesor de derecho de la Universidad de Stanford que presentó un escrito como amigo del tribunal a favor del gobierno, dijo que creía, basándose en los argumentos orales, que el tribunal dirá que las órdenes de geocerca se pueden redactar legalmente.

«Parece probable que los jueces rechacen el argumento más amplio que presentó Chatrie sobre la legalidad de la orden». escribió en las redes sociales. «Probablemente dirán que las órdenes de geocerca deben ser limitadas en tiempo y espacio».

A Casey Waughn, abogado especializado en privacidad y asociado senior de Armstrong Teasdale, le sorprendió la ausencia de un enfoque importante en la “doctrina de terceros”, según la cual no hay expectativas razonables de privacidad cuando los ciudadanos dan su información a una parte externa como un banco.

También se centró en los argumentos presentados por Unikowsky.

«Su argumento realmente dio dos líneas para los jueces, y una fue que usted tiene un interés de propiedad sobre sus datos en la nube, y la otra fue que tiene una expectativa razonable de privacidad para sus datos en la nube», dijo a CyberScoop. «E históricamente, ambas vías han sido motivos por los cuales la Corte ha determinado que… la cuestión está protegida por la Cuarta Enmienda y, por lo tanto, que las acciones constituyeron una búsqueda. Así que pensé que era interesante que él fuera y argumentara ambos carriles».

Alan Butler, director ejecutivo del Centro de Información sobre Privacidad Electrónica que presentó un escrito amigo del tribunal del lado del peticionario, dijo que hay mucho en juego en el caso.

«Los argumentos de hoy subrayaron que la Corte Suprema está sopesando una de las cuestiones de privacidad más importantes de la era digital: si el gobierno puede utilizar búsquedas exhaustivas de datos de ubicación para identificar a un sospechoso», dijo en una declaración después de los argumentos. «La Corte debería sostener que la Constitución protege nuestros datos digitales incluso cuando son almacenados por una aplicación o un proveedor de nube. La Corte debería garantizar que los registros altamente confidenciales generados por nuestros teléfonos no puedan obtenerse sin sospechas particularizadas y una estrecha supervisión judicial».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.