IOCs & TTPs
Los indicadores son la evidencia observable de una amenaza. Entender la diferencia entre IOCs (indicadores de compromiso) y TTPs (tácticas, técnicas y procedimientos) —y cuál detectar— es clave para una defensa que de verdad le duela al atacante.
IOC vs TTP
Sección titulada «IOC vs TTP»IOC indicador CONCRETO: hash, IP, dominio, URL, mutex, nombre de fichero, clave de registro -> fácil de detectar... y fácil de cambiar para el atacante (vida corta)TTP el COMPORTAMIENTO: cómo opera (p. ej. "phishing -> macro -> C2 por DNS") -> cuesta mucho cambiarlo -> detección más duradera (ver pirámide del dolor)La pirámide del dolor (qué duele al atacante)
Sección titulada «La pirámide del dolor (qué duele al atacante)»Hash trivial de cambiar (poco dolor)IP fácil de rotarDominio algo más de esfuerzoArtefactos herramientas/implantesRed/host patrones de usoTTPs MÁXIMO dolor: cambiar su forma de operar es caro-> invertir en detectar TTPs, usar IOCs para bloqueo rápido y pivoteoTipos de IOC
Sección titulada «Tipos de IOC»Red IPs, dominios, URLs, certificados (JA3), patrones de tráfico (ver mal-c2)Host hashes, nombres/rutas de fichero, claves de registro, mutex, serviciosEmail remitentes, asuntos, adjuntos (phishing, ver se-phishing)Comportamiento secuencias de acciones -> ya rozando TTPCiclo de vida y gestión del indicador
Sección titulada «Ciclo de vida y gestión del indicador»- los IOCs CADUCAN: una IP de C2 se rota; un hash cambia con recompilar- enriquecer (contexto, confianza, fuente) y fechar -> no bloquear a ciegas- compartir en STIX/MISP con TLP; false positives si se bloquea sin contexto- pivotar: de un IOC a infraestructura relacionada (pasiva DNS, WHOIS, TLS)De IOC a detección/hunting
Sección titulada «De IOC a detección/hunting»- IOC táctico -> bloqueo inmediato en DNS/firewall/proxy/EDR (def-deteccion)- TTP -> regla de comportamiento (Sigma) e hipótesis de hunting (def-hunting)- un hallazgo en IR (dfir-triage) genera IOCs -> caza retrospectiva en toda la flotaBlue Team / operación
Sección titulada «Blue Team / operación»- Bloquear por IOC para ganar tiempo, pero invertir en detección de TTPs para durabilidad.
- Enriquecer y fechar los indicadores; evitar bloqueos ciegos que generan falsos positivos.
- Pivotar desde un IOC a infraestructura relacionada (pDNS/WHOIS/CT) para ampliar la caza.
- Compartir con MISP/STIX respetando TLP; integrar con SIEM (SIEM) y hunting.
Casos reales
Sección titulada «Casos reales»- La pirámide del dolor (David Bianco) es el marco de referencia para priorizar IOC vs TTP.
- Campañas donde bloquear solo hashes/IPs fue inútil (el atacante rotaba) hasta cazar TTPs.
- MISP y feeds (abuse.ch) sostienen el intercambio táctico de IOCs entre organizaciones.
Checklist de prueba
Sección titulada «Checklist de prueba»- Distinguir IOC (concreto) de TTP (comportamiento)
- Priorizar por pirámide del dolor (invertir en TTPs)
- Clasificar IOCs por tipo (red/host/email/comportamiento)
- Enriquecer, fechar y asignar confianza a cada indicador
- Pivotar a infraestructura relacionada (pDNS/WHOIS/CT)
- IOC → bloqueo; TTP → regla Sigma / hipótesis de hunting
- Compartir en MISP/STIX con el TLP correcto