SOC activo

Análisis de amenazas,
operaciones SOC y
defensa basada en evidencia

Documentación técnica sobre detección, respuesta a incidentes, threat intelligence y las operaciones diarias de un equipo de seguridad. Sin ruido, con contexto.

0

Alertas analizadas

0

IOCs revisados

0

Artículos publicados

0

Playbooks documentados

SOC OperationsHigh28 Abr 2026

Triage inicial de alertas: cómo reducir falsos positivos sin perder contexto

El volumen de alertas en un SOC medio supera las 4.000 diarias. Sin un proceso de triage bien diseñado, el equipo pierde tiempo en falsos positivos mientras amenazas reales pasan inadvertidas. Este artículo revisa técnicas de correlación, umbrales dinámicos y priorización basada en riesgo contextual para mejorar la eficiencia del analista de turno.

12 min de lectura

En monitoreo

  • Campaña de phishing dirigida a sector financiero LATAM
  • Vulnerabilidad crítica en FortiGate (CVE-2026-XXXX)
  • Actualización de firmas para regla Sigma de credential dumping
  • Nuevo loader distribuido vía ISO en campañas de spear-phishing
  • Revisión de políticas de retención de logs Q2 2026

Últimos reportes

Triage inicial de alertas: cómo reducir falsos positivos sin perder contextoHigh
Qué revisar primero cuando un endpoint muestra actividad sospechosaCritical
Indicadores de compromiso útiles en campañas recientes de phishingHigh
Buenas prácticas para documentar incidentes en un SOC pequeñoMedium

Artículos recientes

Documentación técnica y análisis operativo

SOC OperationsHigh

Triage inicial de alertas: cómo reducir falsos positivos sin perder contexto

El volumen de alertas en un SOC medio supera las 4.000 diarias. Sin un proceso de triage bien diseñado, el equipo pierde tiempo en falsos positivos mientras amenazas reales pasan inadvertidas. Este artículo revisa técnicas de correlación, umbrales dinámicos y priorización basada en riesgo contextual para mejorar la eficiencia del analista de turno.

28 Abr 202612 min
Leer
DFIRCritical

Qué revisar primero cuando un endpoint muestra actividad sospechosa

Ante una alerta de comportamiento anómalo en un endpoint, los primeros 15 minutos son críticos. Revisamos la secuencia lógica de verificación: procesos en ejecución, conexiones de red activas, persistencia en registro, tareas programadas y hash de binarios sospechosos. Un checklist operativo para respuesta inicial.

24 Abr 20269 min
Leer
Threat IntelligenceHigh

Indicadores de compromiso útiles en campañas recientes de phishing

Analizamos IOCs extraídos de campañas de phishing documentadas en Q1 2026 dirigidas a organizaciones hispanohablantes. Dominios de typosquatting, patrones en headers SMTP, URLs de redireccionamiento y técnicas de evasión de filtros de correo. Incluye reglas YARA y consultas para SIEM.

20 Abr 202611 min
Leer
SOC OperationsMedium

Buenas prácticas para documentar incidentes en un SOC pequeño

La documentación de incidentes suele ser la tarea más descuidada en equipos pequeños. Sin embargo, un registro claro y consistente permite mejorar playbooks, justificar inversiones y reducir tiempos de respuesta futuros. Proponemos una plantilla mínima viable y un flujo de documentación integrado al proceso de respuesta.

15 Abr 20268 min
Leer
EDR/XDRMedium

Diferencias reales entre visibilidad EDR y antivirus tradicional

Más allá del marketing, ¿qué telemetría aporta realmente un EDR que un antivirus no ofrece? Comparamos capacidades concretas: visibilidad de procesos padre-hijo, detección de técnicas MITRE ATT&CK, respuesta remota, y correlación de eventos. Casos reales donde la diferencia fue determinante.

10 Abr 202610 min
Leer
OSINTLow

OSINT para atribución inicial: límites, ventajas y errores comunes

La atribución basada en OSINT es tentadora pero peligrosa si se hace sin rigor. Revisamos metodologías para correlacionar infraestructura de atacantes, limitaciones de los datos públicos, sesgos frecuentes y cómo evitar conclusiones prematuras que pueden desviar una investigación.

5 Abr 202613 min
Leer
Malware AnalysisHigh

Hardening de laboratorio para análisis de malware

Configurar un entorno seguro para análisis de malware requiere más que una VM aislada. Cubrimos segmentación de red, snapshots inmutables, configuración de FakeDNS, captura de tráfico con INetSim, y medidas anti-detección de sandbox. Orientado a analistas que montan su propio lab con recursos limitados.

1 Abr 202614 min
Leer
SOC OperationsMedium

Telemetría básica que todo analista debería correlacionar

No toda la telemetría disponible es útil, pero hay un conjunto mínimo que ningún analista debería ignorar: logs de autenticación, DNS queries, flujos de red, eventos de endpoint y registros de proxy. Explicamos qué buscar en cada fuente y cómo correlacionar señales débiles para detectar movimiento lateral.

26 Mar 20267 min
Leer

Categorías

Áreas de enfoque y documentación

Threat Intelligence

Análisis de amenazas, actores, campañas y tendencias

12 artículos

SOC Operations

Procesos, triage, turnos y eficiencia operativa

18 artículos

DFIR

Forensia digital y respuesta a incidentes

9 artículos

Malware Analysis

Análisis estático, dinámico y reversa

7 artículos

EDR/XDR

Detección y respuesta en endpoint y más allá

6 artículos

Pentesting

Pruebas de penetración y red teaming

5 artículos

Seguridad en redes

Firewalls, segmentación, IDS/IPS y monitoreo

8 artículos

OSINT

Inteligencia de fuentes abiertas y reconocimiento

4 artículos

Console notes

Hallazgos recientes, comandos útiles y notas de investigación

terminal
$ grep -rn "mimikatz" /var/log/sysmon/ | wc -l
23 coincidencias en las últimas 24h — correlacionar con eventos 4624/4625
terminal
$ sha256sum suspicious.dll
a3f2c8...e91d — Sin coincidencia en VT. Subir a sandbox privado para análisis dinámico.
terminal
$ dig +short malicious-domain.xyz
185.234.xx.xx — ASN asociado a infraestructura de C2 conocida (TA505)
terminal
$ volatility -f memory.dmp pslist | grep -i svchost
14 instancias de svchost.exe — PID 7842 ejecutándose desde ruta inusual: C:\Users\Public\

Boletín técnico

Recibe análisis, IOCs relevantes y notas operativas directamente. Sin spam, solo contenido técnico.