UEBA: aprende lo normal, atrapa lo extraño
El antivirus busca firmas de lo conocido como malo. Pero un ataque real normalmente parece actividad legítima que se desvía de la norma: una cuenta de administrador que inicia sesión a las 3 de la madrugada, un dispositivo que contacta con una dirección con la que nunca ha hablado. UEBA no busca lo «malo»; aprende qué es normal para cada dispositivo y alerta sobre la desviación.
Cómo funciona — 5 pasos
1. Recolección. El latido (heartbeat) del agente ya transporta hechos de comportamiento: procesos, autoruns, peers públicos, puertos a la escucha. 2. Historización. El Worker extrae los hechos y los añade a una serie temporal (device_telemetry): esta es la piedra angular sobre la que se apoya todo lo demás. 3. Aprendizaje. Una ventana de aprendizaje (14 días por defecto) construye un perfil para cada dispositivo: procesos conocidos, peers conocidos, cuentas de inicio de sesión, horas de actividad típicas. 4. Detección. Cada heartbeat se compara con el perfil, y las desviaciones se convierten en anomalías con una severidad. 5. Respuesta. Las anomalías se alimentan en el panel de alertas, con la opción de contención automática sobre el canal de control.
Ejemplos de anomalías que atrapamos
- Primer contacto con una IP pública con la que el dispositivo nunca ha hablado (info→media).
- Un peer en una lista C2 — cotejado contra el feed Feodo (crítica).
- Un nuevo proceso sin firmar / un proceso que se ejecuta desde temp/appdata (media→alta).
- Nueva persistencia — un salto en el número de autoruns / una nueva tarea programada (alta).
- Un nuevo puerto a la escucha (media).
- Inicio de sesión fuera de horario / una cuenta nueva / un pico de fallos de inicio de sesión (alta).
Por qué importa el etiquetado MITRE
Cada anomalía se etiqueta con una técnica de ATT&CK, de modo que en lugar de «pasó algo raro» obtienes «T1053 — Scheduled Task/Job (persistencia)». Esto convierte una alerta suelta en parte de una historia de ataque que puedes investigar, documentar y notificar (incluso a efectos de la Enmienda 13).