Doogree
Defensa · NDR

Detectar el movimiento lateral antes de que llegue a las joyas de la corona

06/07/2026 · ~6 min de lectura
NDRMovimiento lateralT1021ADN de inicio de sesión

Los atacantes casi nunca aterrizan directamente sobre las joyas de la corona. Consiguen un punto de apoyo en una máquina —una estación de trabajo de usuario corriente y sin importancia— y desde ahí reptan de lado, máquina a máquina, hasta llegar al servidor de archivos o al controlador de dominio. El antivirus y el EDR clásicos miran un único host; se pierden exactamente lo que ocurre entre hosts. El NDR mira el tráfico en sí.

Por qué el este-oeste es el punto ciego

Un ataque típico es una cadena: acceso inicial (phishing, credencial robada) → movimiento lateral (este-oeste, máquina a máquina) → impacto (cifrado por ransomware, robo de datos). Una herramienta de seguridad que mira una sola máquina ve un proceso ejecutándose y un puerto a la escucha, pero no ve que esa máquina de repente habla SMB con otras diez máquinas con las que nunca había hablado. Esa es la firma del movimiento lateral, y solo es visible cuando miras la red interna como un sistema.

Por qué esto es crítico para una pequeña empresa: el movimiento lateral es la parte media del ataque, la que está entre el punto de apoyo y el cifrado. Esa es exactamente la ventana en la que todavía tienes tiempo de detener el ransomware antes de que toque tus archivos.

Cómo detectamos el movimiento lateral

Doogree historiza las conexiones internas entre peers de cada máquina: la IP, el puerto y el proceso que inició la conexión. Para cada conexión clasificamos el puerto según una técnica de ATT&CK: SMB → T1021.002, RDP → T1021.001, WinRM → T1021.006, SSH → T1021.004, VNC → T1021.005. Tras la ventana de aprendizaje, un peer interno inédito en un puerto de administración/control remoto es un candidato a movimiento lateral, y aflora como una anomalía del ADN de comportamiento, etiquetada con la técnica precisa.

La identidad de inicio de sesión como ADN (servidores)

La otra cara de la misma moneda es quién inicia sesión y desde dónde. El agente del servidor reporta las cuentas humanas y los inicios de sesión exitosos desde auth.log: la cuenta, la dirección IP de origen y si es un inicio de sesión root/administrador. La nube construye una línea base de las cuentas conocidas y las fuentes de inicio de sesión conocidas. Una cuenta nueva, o un inicio de sesión de administrador/root desde una IP nunca vista, es una anomalía crítica —un candidato a apropiación de cuenta— mapeada a T1078 (Valid Accounts) y T1098.

Con inclinación agentless. La recolección de la identidad de inicio de sesión se apoya en un recolector del lado del servidor, no en un agente pesado en cada máquina. Este es el enfoque agentless-first: el peso está en la nube, y la huella en el endpoint es mínima y no disruptiva.

Todo se funde en una sola historia de ataque

Estas dos capacidades no viven solas. Se funden en el motor de correlación SIEM como etapas de la kill-chain: el movimiento lateral es la etapa lateral, y la anomalía de identidad de inicio de sesión es la etapa acceso. En lugar de dos alertas aisladas, obtienes un incidente que cuenta una historia: alguien inició sesión desde una fuente ajena y luego reptó de lado sobre WinRM, con escalado automático de severidad.

Por qué esto supera al EDR de un solo host: el EDR ve un proceso; el NDR ve el tráfico. Combinar el etiquetado puerto-a-técnica con una línea base de peers internos y de fuentes de inicio de sesión te da lo que a la mayoría de las pequeñas empresas les falta: visibilidad de la parte media del ataque, en el punto donde todavía puedes detenerlo. Todo sobre el mismo agente y el mismo recolector que ya están instalados.

← Volver al blog · Cómo funciona →