Casi nadie detecta un incidente por sí mismo: se entera cuando un cliente le avisa, cuando aparece el mensaje de rescate o cuando alguien de fuera se lo dice. La diferencia entre un susto y una crisis está en cuánto tarda en enterarse, y eso solo se acorta con telemetría que alguien mira.
Un SIEM no es comprar una licencia
Es la instalación más frecuente que nos encontramos: la herramienta está comprada, recoge registros de la mitad de los sistemas, nadie ha escrito una regla que no viniera de fábrica y las alertas se ignoran porque el 95 % son ruido. Eso no es detección: es una factura mensual.
Fase 1
Qué registrar
No todo, y no cualquier cosa. Se eligen las fuentes que cubren las técnicas de ataque que de verdad le afectan, empezando por identidad, endpoint y perímetro.
Fase 2
Qué detectar
Reglas escritas para su entorno y mapeadas sobre MITRE ATT&CK, con la cobertura documentada: qué ve y qué no.
Fase 3
Qué hacer
Cada alerta con su manual de respuesta. Una alerta sin procedimiento asociado acaba cerrándose sin investigar.
Alcance del trabajo
Diseño de la arquitectura de recolección y dimensionamiento realista del volumen, que es lo que determina el coste.
Integración de fuentes: directorio, endpoint, red, cloud, correo, aplicaciones críticas y dispositivos de seguridad.
Ingeniería de detección: reglas propias, afinado de las existentes y reducción del ruido hasta que las alertas se puedan atender de verdad.
Manuales de respuesta por tipo de alerta, con pasos concretos y criterios de escalado.
Cobertura MITRE ATT&CK documentada, para saber dónde están los huecos.
Validación: lanzamos las técnicas reales y comprobamos si saltan. Una detección que no se ha probado no existe.
Cómo trabajamos
1
Diagnóstico
Qué tiene, qué recoge y qué ve realmente hoy. Si ya tiene SIEM, muchas veces el proyecto es afinarlo, no sustituirlo.
2
Modelo de amenazas
Qué ataques son plausibles contra su organización. De ahí salen las fuentes y las reglas, no de un catálogo genérico.
3
Integración por fases
Primero las fuentes de mayor valor por coste. Se empieza a detectar desde las primeras semanas, no al final del proyecto.
4
Ingeniería de detección
Escritura y afinado de reglas, con reducción activa de falsos positivos.
5
Validación ofensiva
Nuestro equipo ofensivo ejecuta las técnicas y comprobamos qué salta y qué no. Esto es lo que casi nadie hace.
6
Transferencia
Formación de su equipo y documentación para que pueda mantenerlo sin depender de nosotros.
Qué recibe
Arquitectura documentada de recolección y retención, con el dimensionamiento y su coste.
Catálogo de reglas propias, con su justificación y su mapeo ATT&CK.
Manuales de respuesta por tipo de alerta.
Informe de cobertura: qué técnicas detecta, cuáles no y cuál es el siguiente hueco a cerrar.
Resultado de la validación con las pruebas ofensivas ejecutadas.
Formación del equipo que lo va a operar.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.
Preguntas que nos hacen
¿Con qué herramienta trabajan?
Con la que tenga o con la que le convenga. No revendemos licencias, así que no tenemos incentivo para empujarle a una plataforma concreta. Si su presupuesto no da para una solución comercial, hay alternativas abiertas que funcionan bien con el trabajo de ingeniería adecuado.
¿Operan ustedes el SOC?
Podemos acompañarle en la operación y en la guardia bajo un acuerdo de servicio, pero nuestro trabajo natural es dejarle la capacidad montada y transferida. Si lo que busca es externalizar la vigilancia por completo, se lo decimos antes de empezar.
Tenemos un SIEM que no usamos. ¿Empezamos de cero?
Casi nunca hace falta. Lo habitual es que el problema sea de fuentes incompletas y reglas de fábrica, no de producto. Empezamos por medir la cobertura real y decidir con datos.
¿Sirve para NIS2 o para el ENS?
Sí. Ambos exigen capacidad de detección, registro y notificación en plazo. Sin telemetría no se puede notificar en 24 horas lo que no se ha detectado.
Mida qué ve hoy antes de comprar nada
Media hora con un auditor para revisar su capacidad de detección actual y decidir si necesita más herramienta o mejor ingeniería.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.


