Saltearse al contenido

IOCs & TTPs

Los indicadores son la evidencia observable de una amenaza. Entender la diferencia entre IOCs (indicadores de compromiso) y TTPs (tácticas, técnicas y procedimientos) —y cuál detectar— es clave para una defensa que de verdad le duela al atacante.

IOC indicador CONCRETO: hash, IP, dominio, URL, mutex, nombre de fichero, clave de registro
-> fácil de detectar... y fácil de cambiar para el atacante (vida corta)
TTP el COMPORTAMIENTO: cómo opera (p. ej. "phishing -> macro -> C2 por DNS")
-> cuesta mucho cambiarlo -> detección más duradera (ver pirámide del dolor)

La pirámide del dolor (qué duele al atacante)

Sección titulada «La pirámide del dolor (qué duele al atacante)»
Hash trivial de cambiar (poco dolor)
IP fácil de rotar
Dominio algo más de esfuerzo
Artefactos herramientas/implantes
Red/host patrones de uso
TTPs MÁXIMO dolor: cambiar su forma de operar es caro
-> invertir en detectar TTPs, usar IOCs para bloqueo rápido y pivoteo
Red IPs, dominios, URLs, certificados (JA3), patrones de tráfico (ver mal-c2)
Host hashes, nombres/rutas de fichero, claves de registro, mutex, servicios
Email remitentes, asuntos, adjuntos (phishing, ver se-phishing)
Comportamiento secuencias de acciones -> ya rozando TTP
- los IOCs CADUCAN: una IP de C2 se rota; un hash cambia con recompilar
- enriquecer (contexto, confianza, fuente) y fechar -> no bloquear a ciegas
- compartir en STIX/MISP con TLP; false positives si se bloquea sin contexto
- pivotar: de un IOC a infraestructura relacionada (pasiva DNS, WHOIS, TLS)
- IOC táctico -> bloqueo inmediato en DNS/firewall/proxy/EDR (def-deteccion)
- TTP -> regla de comportamiento (Sigma) e hipótesis de hunting (def-hunting)
- un hallazgo en IR (dfir-triage) genera IOCs -> caza retrospectiva en toda la flota
  • Bloquear por IOC para ganar tiempo, pero invertir en detección de TTPs para durabilidad.
  • Enriquecer y fechar los indicadores; evitar bloqueos ciegos que generan falsos positivos.
  • Pivotar desde un IOC a infraestructura relacionada (pDNS/WHOIS/CT) para ampliar la caza.
  • Compartir con MISP/STIX respetando TLP; integrar con SIEM (SIEM) y hunting.
  • La pirámide del dolor (David Bianco) es el marco de referencia para priorizar IOC vs TTP.
  • Campañas donde bloquear solo hashes/IPs fue inútil (el atacante rotaba) hasta cazar TTPs.
  • MISP y feeds (abuse.ch) sostienen el intercambio táctico de IOCs entre organizaciones.
  • Distinguir IOC (concreto) de TTP (comportamiento)
  • Priorizar por pirámide del dolor (invertir en TTPs)
  • Clasificar IOCs por tipo (red/host/email/comportamiento)
  • Enriquecer, fechar y asignar confianza a cada indicador
  • Pivotar a infraestructura relacionada (pDNS/WHOIS/CT)
  • IOC → bloqueo; TTP → regla Sigma / hipótesis de hunting
  • Compartir en MISP/STIX con el TLP correcto