Doogree
Defensa · Detección de anomalías

UEBA: aprende lo normal, atrapa lo extraño

02/07/2026 · ~6 min de lectura
UEBAdetección de anomalíasMITRE ATT&CKEDR

El antivirus busca firmas de lo conocido como malo. Pero un ataque real normalmente parece actividad legítima que se desvía de la norma: una cuenta de administrador que inicia sesión a las 3 de la madrugada, un dispositivo que contacta con una dirección con la que nunca ha hablado. UEBA no busca lo «malo»; aprende qué es normal para cada dispositivo y alerta sobre la desviación.

Cómo funciona — 5 pasos

1. Recolección. El latido (heartbeat) del agente ya transporta hechos de comportamiento: procesos, autoruns, peers públicos, puertos a la escucha. 2. Historización. El Worker extrae los hechos y los añade a una serie temporal (device_telemetry): esta es la piedra angular sobre la que se apoya todo lo demás. 3. Aprendizaje. Una ventana de aprendizaje (14 días por defecto) construye un perfil para cada dispositivo: procesos conocidos, peers conocidos, cuentas de inicio de sesión, horas de actividad típicas. 4. Detección. Cada heartbeat se compara con el perfil, y las desviaciones se convierten en anomalías con una severidad. 5. Respuesta. Las anomalías se alimentan en el panel de alertas, con la opción de contención automática sobre el canal de control.

Hasta que el perfil madura — sin alertas. Cada dispositivo tiene un learning_until: durante el aprendizaje aprendemos, no hacemos ruido. Esto es lo que evita la avalancha de falsas alarmas que mata a los EDR.

Ejemplos de anomalías que atrapamos

Por qué importa el etiquetado MITRE

Cada anomalía se etiqueta con una técnica de ATT&CK, de modo que en lugar de «pasó algo raro» obtienes «T1053 — Scheduled Task/Job (persistencia)». Esto convierte una alerta suelta en parte de una historia de ataque que puedes investigar, documentar y notificar (incluso a efectos de la Enmienda 13).

Por qué esto supera al antivirus por sí solo: el AV detiene malware conocido. UEBA atrapa lo que el AV se pierde: el abuso de herramientas legítimas, el movimiento lateral y la escalada de privilegios. Junto con la caza YARA y la remediación automática, es un EDR-lite que se ejecuta sobre el mismo agente único que ya tienes instalado.

← Volver al blog · Cómo funciona →