Detectar el movimiento lateral antes de que llegue a las joyas de la corona
Los atacantes casi nunca aterrizan directamente sobre las joyas de la corona. Consiguen un punto de apoyo en una máquina —una estación de trabajo de usuario corriente y sin importancia— y desde ahí reptan de lado, máquina a máquina, hasta llegar al servidor de archivos o al controlador de dominio. El antivirus y el EDR clásicos miran un único host; se pierden exactamente lo que ocurre entre hosts. El NDR mira el tráfico en sí.
Por qué el este-oeste es el punto ciego
Un ataque típico es una cadena: acceso inicial (phishing, credencial robada) → movimiento lateral (este-oeste, máquina a máquina) → impacto (cifrado por ransomware, robo de datos). Una herramienta de seguridad que mira una sola máquina ve un proceso ejecutándose y un puerto a la escucha, pero no ve que esa máquina de repente habla SMB con otras diez máquinas con las que nunca había hablado. Esa es la firma del movimiento lateral, y solo es visible cuando miras la red interna como un sistema.
Cómo detectamos el movimiento lateral
Doogree historiza las conexiones internas entre peers de cada máquina: la IP, el puerto y el proceso que inició la conexión. Para cada conexión clasificamos el puerto según una técnica de ATT&CK: SMB → T1021.002, RDP → T1021.001, WinRM → T1021.006, SSH → T1021.004, VNC → T1021.005. Tras la ventana de aprendizaje, un peer interno inédito en un puerto de administración/control remoto es un candidato a movimiento lateral, y aflora como una anomalía del ADN de comportamiento, etiquetada con la técnica precisa.
La identidad de inicio de sesión como ADN (servidores)
La otra cara de la misma moneda es quién inicia sesión y desde dónde. El agente del servidor reporta las cuentas humanas y los inicios de sesión exitosos desde auth.log: la cuenta, la dirección IP de origen y si es un inicio de sesión root/administrador. La nube construye una línea base de las cuentas conocidas y las fuentes de inicio de sesión conocidas. Una cuenta nueva, o un inicio de sesión de administrador/root desde una IP nunca vista, es una anomalía crítica —un candidato a apropiación de cuenta— mapeada a T1078 (Valid Accounts) y T1098.
Todo se funde en una sola historia de ataque
Estas dos capacidades no viven solas. Se funden en el motor de correlación SIEM como etapas de la kill-chain: el movimiento lateral es la etapa lateral, y la anomalía de identidad de inicio de sesión es la etapa acceso. En lugar de dos alertas aisladas, obtienes un incidente que cuenta una historia: alguien inició sesión desde una fuente ajena y luego reptó de lado sobre WinRM, con escalado automático de severidad.