Detection Engineering: De IOCs a Detecciones Accionables

Sigma, YARA y el arte de convertir inteligencia en detecciones

15 artículos
~272 min lectura total

Sobre esta serie

Detection Engineering es la disciplina que transforma inteligencia de amenazas en detecciones que funcionan en entornos reales. No basta con tener IOCs: necesitas reglas Sigma que disparen en tu SIEM, reglas YARA que detecten variantes en tu EDR, y un pipeline que valide que tus detecciones realmente funcionan.

Para quién es

Estructura

Bloque 1: Fundamentos (artículos 1-3) Qué es Detection Engineering, por qué importa, y el pipeline completo de detección.

Bloque 2: Sigma Rules (artículos 4-7) Sintaxis, estructura, backends, y casos prácticos por familia de malware.

Bloque 3: YARA Rules (artículos 8-11) Anatomía de una regla, patrones, módulos avanzados, y hunting con YARA.

Bloque 4: Operacionalización (artículos 12-15) Testing con Atomic Red Team, métricas de cobertura, CI/CD para detecciones, y Detection-as-Code.

Formato de cada artículo

  1. Concepto explicado con contexto de amenaza real
  2. Sintaxis y estructura con ejemplos ejecutables
  3. Casos prácticos contra familias de malware reales
  4. Reglas descargables y testeadas
  5. Mapeo a MITRE ATT&CK

Nivel

La serie empieza en nivel intermedio y progresa a avanzado. Se asume conocimiento básico de SIEM, logs y ATT&CK.

01
Principiante16 min

¿Qué es Detection Engineering? Del Alert Fatigue a Detecciones que Funcionan

Introducción completa a Detection Engineering: qué es, por qué surgió, el problema del alert fatigue, el pipeline de detección (hipótesis, desarrollo, testing, deploy, métricas), roles y herramientas. De detecciones reactivas a ingeniería de detecciones.

02
Intermedio19 min

Reglas Sigma: Sintaxis, Estructura y Tu Primer Caso Práctico

Guía completa de Sigma rules: sintaxis YAML, campos obligatorios y opcionales, modificadores de detección, condiciones lógicas, backends (Splunk, Elastic, Microsoft Sentinel). Caso práctico: detectar PowerShell encoded commands.

03
Intermedio20 min

Reglas YARA: Anatomía, Patrones y Tu Primera Regla de Detección

Guía completa de YARA rules: sintaxis, strings (text, hex, regex), conditions, módulos (PE, ELF, math, hash), metadata. Casos prácticos: detectar Cobalt Strike beacon, identificar packers, y hunting con YARA en VirusTotal.

04
Intermedio17 min

De IOC a Detección: Workflow Completo para Operacionalizar Inteligencia

Workflow paso a paso para convertir IOCs y threat intelligence en detecciones accionables. De la Pyramid of Pain a reglas Sigma/YARA desplegadas en producción. Incluye ejemplos con Emotet y Cobalt Strike.

05
Intermedio24 min

Sigma para Ransomware: 10 Reglas que Todo SOC Necesita Desplegadas

10 reglas Sigma esenciales para detectar ransomware en cada fase del ataque: shadow copies, LSASS dump, lateral movement, encryption, exfiltration. Cada regla con explicación, MITRE mapping, backend conversion y tuning tips.

06
Avanzado18 min

YARA para Infostealers: Patrones de Exfiltración, C2 y Credential Theft

Reglas YARA para detectar las familias de infostealers más activas: RedLine, Lumma, Vidar, Raccoon, Rhadamanthys. Patrones de exfiltración, strings de C2, browser credential theft, y crypto wallet targeting.

07
Intermedio15 min

Testing de Detecciones con Atomic Red Team: Validar Antes de Confiar

Guia completa para validar reglas de deteccion con Atomic Red Team. Cubre instalacion, ejecucion de tests atomicos por tecnica MITRE ATT&CK, integracion con Sigma rules, matrices de cobertura y automatizacion en pipelines CI/CD para purple teams.

08
Avanzado20 min

YARA Avanzado: Módulos PE, Math, Hash y Técnicas de Hunting Profesional

Guia completa de modulos avanzados de YARA: PE (imports, exports, secciones, rich_signature, imphash), Math (entropia para detectar packing), Hash (ssdeep, md5 por seccion), Dotnet, Console. Incluye patrones de hunting profesional, optimizacion de rendimiento y 4 reglas completas.

09
Avanzado18 min

Sigma Pipelines: Procesamiento, Backends y Conversión Avanzada a tu SIEM

Guía avanzada de pySigma pipelines: processing rules, field mapping, logsource mapping, backend plugins, custom pipelines YAML y Python API, pipeline chaining, automatización CI/CD y conversión enterprise a Splunk, Elastic, Sentinel, CrowdStrike y 15+ backends.

10
Avanzado19 min

Detection-as-Code: Git, CI/CD y PR Reviews para Reglas de Deteccion

Guia completa para gestionar reglas de deteccion como codigo con control de versiones Git, pipelines CI/CD, testing automatizado y despliegue continuo a SIEMs. Cubre estructura de repositorio, GitHub Actions, PR reviews, sigma-cli, yara-ci y metricas de madurez.

11
Intermedio14 min

Cobertura ATT&CK: DeTT&CT, Gap Analysis y Priorización de Detecciones

Cómo medir la cobertura de detecciones sobre MITRE ATT&CK con DeTT&CT, ejecutar gap analysis sistemático, priorizar técnicas por riesgo real y construir un roadmap de cobertura alineado con threat intelligence.

12
Intermedio21 min

Sigma para Lateral Movement: 8 Reglas de Detección de Movimiento Lateral

8 reglas Sigma completas para detectar movimiento lateral en redes Windows: PsExec, WMI, RDP, SMB, scheduled tasks, WinRM, DCOM y Pass-the-Hash/Ticket. Cada regla con YAML, MITRE mapping, falsos positivos y tuning.

13
Avanzado20 min

YARA para Ransomware: Reglas de Detección por Familia y Comportamiento

Reglas YARA específicas para detectar familias de ransomware como LockBit 3.0 y BlackCat/ALPHV, junto con patrones genéricos de comportamiento: notas de rescate, cifrado de ficheros, eliminación de shadow copies y extracción de configuraciones embebidas.

14
Intermedio14 min

Metricas de Detection Engineering: Medir lo que Importa

KPIs y metricas esenciales para programas de Detection Engineering: cobertura ATT&CK, tasa de falsos positivos, MTTD, MTTR, tiempo de despliegue de reglas, impacto en dwell time y diseno de dashboards para SOC y liderazgo.

15
Intermedio17 min

Construir un Programa de Detection Engineering: De Cero a Producción

Guía paso a paso para construir un programa de Detection Engineering desde cero: fases de madurez, estructura de equipo, herramientas, métricas, modos de fallo comunes y cómo justificar la inversión ante dirección.