Las reglas de monitoreo son más efectivas cuando se configuran teniendo en cuenta el contexto específico de su organización. Los siguientes casos de uso ilustran cómo diferentes industrias y equipos pueden configurar reglas para reducir el ruido y destacar las amenazas que son más importantes para su entorno.
Cada ejemplo incluye un público objetivo sugerido, una configuración de regla recomendada y un escenario real que muestra la regla en acción. Utilice estos ejemplos como plantillas iniciales y ajuste los criterios según su propia infraestructura tecnológica, ubicación geográfica y tolerancia al riesgo.
Servicios Financieros y Fintech
Público objetivo
Analistas de Seguridad, Equipos de Fraude, CISOs
Las instituciones financieras enfrentan una combinación única de objetivos de alto valor, supervisión regulatoria y amenazas específicas del sector. Esta configuración de regla se enfoca en esquemas de fraude, ataques a sistemas de pago y actores de amenazas conocidos por dirigirse contra bancos y plataformas fintech.
Configuración de regla sugerida
Industria objetivo: Finanzas y Seguros
Ubicación: su(s) región(es) principal(es) de operación
Tipos de amenazas: Ransomware, Filtración de Datos, Malware
Términos: PIX, Open Banking, TED, SWIFT, wire transfer, card skimming (solo en inglés)
Actores de amenazas: grupos conocidos con motivación financiera, como FIN7 y Lazarus
Nivel de riesgo: Alto o Crítico
Ejemplo de caso de uso
María lidera la inteligencia de amenazas en un banco brasileño de tamaño mediano. Su regla de monitoreo combina Ubicación: Brasil, Industria: Finanzas y términos: PIX y Open Banking. A los pocos días de activarla, recibe una alerta sobre una nueva campaña de malware dirigida a las API de transacciones PIX. Su equipo corrige el endpoint vulnerable antes de que cualquier transacción sea comprometida.
Retail y E-commerce
Público objetivo
Operaciones de Seguridad, Riesgo de TI, Equipos de Prevención de Fraude
Los entornos de retail están expuestos a fraudes de pago, ataques de credential stuffing y aumentos estacionales de ataques durante períodos de alto tráfico como Black Friday y Cyber Monday. Las reglas para este sector se benefician de términos relacionados con el tiempo y de la cobertura de plataformas de comercio electrónico.
Configuración de regla sugerida
Industria objetivo: Retail y E-commerce
Tipos de amenazas: Filtración de Datos, Ataques de Inyección, Malware
Términos: Black Friday, Cyber Monday, checkout, loyalty program, gift card (solo en inglés)
Tecnologías: Magento, Shopify, WooCommerce, gateway de pago
Nivel de riesgo: Alto o Crítico
Ejemplo de caso de uso
Lucas administra la seguridad en un gran minorista brasileño. Cada octubre, activa una regla estacional con los Términos: Black Friday y Cyber Monday aplicada al sector Retail. Este año, la regla identifica información sobre una campaña de skimming dirigida a páginas de checkout utilizando una técnica de inyección JavaScript. Lucas comparte el boletín con su equipo de desarrollo, que audita y refuerza su flujo de pagos dos semanas antes del pico de ventas.
Salud
Público objetivo
Analistas de Seguridad, Responsables de Cumplimiento, Equipos de TI Hospitalaria
Las organizaciones de salud son objetivos de alto valor para ransomware debido a la naturaleza crítica de sus operaciones y la sensibilidad de los datos de los pacientes. Las reglas para este sector priorizan actividades de ransomware, vulnerabilidades en dispositivos médicos y sistemas de registros electrónicos de salud.
Configuración de regla sugerida
Industria objetivo: Salud y Asistencia Social
Tipos de amenazas: Ransomware, Filtración de Datos, Ataques de Explotación
Tecnologías: Epic, Cerner, dispositivos IoT médicos, sistemas DICOM
Términos: HIPAA, patient data, electronic health record, EHR, medical device (solo en inglés)
Nivel de riesgo: Alto o Crítico
Ejemplo de caso de uso
Ana es la responsable de seguridad en una red hospitalaria. Configura una regla combinando industrias: Salud, Tipos de amenazas: Ransomware y Tecnologías: Epic. Cuando aparece un boletín sobre un grupo de ransomware que ataca específicamente sistemas de programación hospitalaria mediante dispositivos VPN sin parches, su equipo recibe la alerta antes de que la campaña llegue a su región. Corrigen los dispositivos afectados esa misma semana.
Gobierno y Sector Público
Público objetivo
CISOs gubernamentales, Equipos Nacionales de Ciberseguridad, Directores de TI
Las entidades gubernamentales son objetivos frecuentes de actores patrocinados por Estados, hacktivistas y campañas de espionaje. Las reglas para este sector enfatizan actores de amenazas geopolíticos, infraestructura crítica y ataques con motivación política.
Configuración de regla sugerida
Industria objetivo: Administración Pública
Tipos de amenazas: Ataque Cibernético, Filtración de Datos, Ingeniería Social
Actores de amenazas: grupos conocidos patrocinados por Estados relevantes para su región
Ubicación: su país o región
Términos: government, ministry, election, public infrastructure, citizen data (solo en inglés)
Nivel de riesgo: Alto o Crítico
Ejemplo de caso de uso
Carlos es el CISO de una agencia gubernamental federal. Configura una regla con alcance en Industria: Administración Pública, Ubicación: Brasil y actores de amenazas: grupos APT conocidos activos en América Latina. Durante un período electoral, la regla identifica un boletín sobre una campaña de desinformación y phishing de credenciales dirigida a empleados gubernamentales. Su equipo emite un aviso interno y activa la aplicación de autenticación de dos factores en todas las cuentas del ministerio.
Tecnología y SaaS
Público objetivo
Equipos de Seguridad de Producto, DevSecOps, Ingenieros de Seguridad
Las empresas de tecnología y los proveedores SaaS son atacados a través de sus cadenas de suministro de software, infraestructura en la nube y herramientas de desarrollo. Las reglas para este sector se enfocan en CVE de frameworks ampliamente utilizados, configuraciones incorrectas en la nube y ataques a dependencias de terceros.
Configuración de regla sugerida
Industria objetivo: Tecnología y Software
Tipos de amenazas: Ataques de Explotación, Ataques a la Cadena de Suministro y Filtración de Datos
Tecnologías: AWS, Azure, GCP, Docker, Kubernetes, GitHub, npm, PyPI
Términos: zero-day, supply chain, dependency confusion, API key exposure (solo en inglés)
Nivel de riesgo: Alto o Crítico
Mis tecnologías: su stack específico
Ejemplo de caso de uso
Rafael lidera la seguridad de producto en una startup SaaS brasileña. Su regla incluye Mis tecnologías, AWS y Kubernetes, combinadas con el término "supply chain and dependency confusion". Cuando aparece un boletín sobre un paquete npm malicioso que se hace pasar por una biblioteca popular de registro de eventos, su equipo recibe la alerta en pocas horas. Auditan sus archivos de bloqueo de paquetes y no encuentran compromiso, pero actualizan su pipeline de CI para bloquear paquetes sin firma en adelante.
Energía e Infraestructura Crítica
Público objetivo
Equipos de Seguridad OT/ICS, Gerentes de Riesgo, CISOs
Las empresas de energía y los operadores de infraestructura crítica enfrentan ataques dirigidos contra sistemas de control industrial, entornos SCADA y redes de tecnología operacional. Las reglas para este sector se enfocan en CVE específicos de ICS/OT, actores de amenazas con objetivos relacionados con infraestructura y riesgos de la cadena de suministro.
Configuración de regla sugerida
Industria objetivo: Energía y Servicios Públicos
Tipos de amenazas: Ataque Cibernético, Ataques de Explotación, Ejecución Remota de Código
Tecnologías: SCADA, ICS, Modbus, Siemens, Schneider Electric, Honeywell
Actores de amenazas: grupos conocidos por atacar infraestructuras críticas
Términos: power grid, pipeline, OT network, industrial control, firmware (solo en inglés)
Nivel de riesgo: Crítico
Ejemplo de caso de uso
Fernanda es la responsable de seguridad OT en una empresa brasileña de energía. Configura una regla combinando Industria: Energía, Tecnologías: SCADA e ICS y Actores de amenazas: grupos asociados a ataques contra infraestructura. Cuando un nuevo boletín informa sobre una campaña que explota un CVE conocido en una plataforma SCADA utilizada por empresas de servicios públicos de América del Sur, recibe la alerta el mismo día. Su equipo confirma que la versión vulnerable está en uso en dos subestaciones y aplica el parche durante la ventana de mantenimiento.
MSSP (Managed Security Service Providers)
Público objetivo
Analistas SOC, Líderes de Inteligencia de Amenazas, Gerentes de Cuentas
Los MSSP gestionan inteligencia de amenazas en múltiples entornos de clientes simultáneamente. El sistema de reglas de monitoreo permite esto al permitir que cada analista siga reglas de forma independiente y habilitando plantillas de reglas que pueden adaptarse por cliente. Los MSSP se benefician de reglas amplias que identifican amenazas entre sectores junto con reglas específicas para cada segmento de clientes que atienden.
Configuración de regla sugerida
Relacionado con: todo el mundo (para visibilidad de amenazas entre clientes)
Tipos de amenazas: todas las categorías relevantes para su base de clientes
Actores de amenazas: principales grupos activos a nivel global y regional
Nivel de riesgo: Alto o Crítico
Reglas por cliente: configuradas por Industria + Ubicación + Mis tecnologías para cada cuenta
Ejemplo de caso de uso
Beatriz lidera la función de inteligencia de amenazas en un MSSP brasileño con 40 clientes de los sectores financiero, retail y salud. Mantiene una regla global para inteligencia entre sectores, además de tres reglas específicas para sus cuentas de mayor riesgo. Cuando se publica un boletín de ransomware que afecta al sector salud un martes por la mañana, su regla lo identifica inmediatamente. Al mediodía, ya ha informado a dos clientes del sector salud y a un cliente fintech cuya infraestructura se relaciona con el proveedor afectado.
Telecomunicaciones
Público objetivo
Operaciones de Seguridad, Equipos de Seguridad de Red, CISOs
Los proveedores de telecomunicaciones son objetivos debido a los datos de suscriptores, vulnerabilidades SS7 y ataques contra la infraestructura de red. Las reglas en este sector se benefician de la cobertura de exploits a nivel de protocolo, indicadores de amenazas internas y actividades de filtración de datos a gran escala.
Configuración de regla sugerida
Industria objetivo: Telecomunicaciones
Tipos de amenazas: Filtración de Datos, Ataques de Explotación y Ataque Cibernético
Términos: SS7, SIM swap, subscriber data, VoIP, roaming, MVNO (solo en inglés)
Tecnologías: plataformas de gestión de red, sistemas de facturación
Nivel de riesgo: Alto o Crítico
Ejemplo de caso de uso
Diego administra la seguridad en un operador regional de telecomunicaciones. Configura una regla con Industria: Telecomunicaciones y Términos: SS7 y SIM swap. Un boletín identifica una operación de SIM swap-as-a-service dirigida a suscriptores de telecomunicaciones en América Latina, con indicadores que apuntan a acceso interno a nivel del operador. Diego realiza una escalada interna e inicia una auditoría de acceso en cuentas privilegiadas de los sistemas de facturación.
Educación
Público objetivo
Seguridad de TI Universitaria, Equipos de Seguridad K-12, Seguridad de Plataformas EdTech
Las instituciones educativas almacenan grandes volúmenes de datos de estudiantes e investigadores y, a menudo, operan con presupuestos de seguridad limitados. Son objetivos frecuentes de ransomware, phishing de credenciales y robo de datos de investigación. Las reglas para este sector se enfocan en campañas de phishing, sistemas de gestión de aprendizaje expuestos y filtraciones de datos de estudiantes.
Configuración de regla sugerida
Industria objetivo: Servicios Educativos
Tipos de amenazas: Ransomware, Ingeniería Social y Filtración de Datos
Tecnologías: Canvas, Moodle, Google Workspace, Microsoft 365
Términos: student data, FERPA, learning management, university, research data (solo en inglés)
Nivel de riesgo: Medio, Alto o Crítico
Ejemplo de caso de uso
Priya es la responsable de seguridad de la información en una gran universidad. Configura una regla con alcance en Industria: Servicios Educativos, Tecnologías: Canvas y Google Workspace y Tipos de amenazas: Ransomware e Ingeniería Social. Un boletín informa sobre una campaña de spear phishing dirigida a las credenciales de profesores universitarios para acceder a portales de gestión de subvenciones. Priya emite una alerta de concientización dirigida al personal investigador y trabaja con TI para aplicar MFA en los accesos a los sistemas de gestión de subvenciones.
Entretenimiento, Medios e iGaming
Público objetivo
Seguridad de Plataformas, Trust & Safety, Equipos Antifraude
Las plataformas de entretenimiento y juegos enfrentan campañas de toma de cuentas, infraestructura de trampas, ataques DDoS y fraudes dirigidos a economías dentro de los juegos y sistemas de pago. Las plataformas iGaming tienen riesgos regulatorios adicionales relacionados con los datos de los jugadores. Las reglas para este sector se benefician de términos específicos relacionados con fraude en juegos y abuso de plataformas.
Configuración de regla sugerida
Industria objetivo: Entretenimiento, Arte y Recreación
Tipos de amenazas: Malware, Ataque Cibernético, Filtración de Datos
Términos: account takeover, ATO, credential stuffing, in-game currency, cheat engine, bonus abuse (solo en inglés)
Tecnologías: plataformas de servidores de juegos, infraestructura de streaming, procesadores de pago
Actores de amenazas: grupos conocidos por robo de credenciales y fraude de cuentas
Nivel de riesgo: Alto o Crítico
Ejemplo de caso de uso
Thiago lidera la seguridad en una plataforma brasileña de iGaming. Configura una regla combinando Industria: Entretenimiento, Términos: account takeover y credential stuffing y Actores de amenazas: grupos asociados a campañas de ATO. Un nuevo boletín detalla un kit de credential stuffing vendido en foros clandestinos, dirigido específicamente a plataformas de juegos brasileñas. Thiago activa la limitación de tasa en los endpoints de inicio de sesión y coordina con el equipo de fraude para identificar cuentas con patrones de acceso anómalos antes de que cualquier jugador informe pérdidas.
Si tienes alguna pregunta, no dudes en contactarnos en [email protected] 😊
