Detection Engineering: De IOCs a Detecciones Accionables

Sigma, YARA y el arte de convertir inteligencia en detecciones

6 artículos
~114 min lectura total

Sobre esta serie

Detection Engineering es la disciplina que transforma inteligencia de amenazas en detecciones que funcionan en entornos reales. No basta con tener IOCs: necesitas reglas Sigma que disparen en tu SIEM, reglas YARA que detecten variantes en tu EDR, y un pipeline que valide que tus detecciones realmente funcionan.

Para quién es

Estructura

Bloque 1: Fundamentos (artículos 1-3) Qué es Detection Engineering, por qué importa, y el pipeline completo de detección.

Bloque 2: Sigma Rules (artículos 4-7) Sintaxis, estructura, backends, y casos prácticos por familia de malware.

Bloque 3: YARA Rules (artículos 8-11) Anatomía de una regla, patrones, módulos avanzados, y hunting con YARA.

Bloque 4: Operacionalización (artículos 12-15) Testing con Atomic Red Team, métricas de cobertura, CI/CD para detecciones, y Detection-as-Code.

Formato de cada artículo

  1. Concepto explicado con contexto de amenaza real
  2. Sintaxis y estructura con ejemplos ejecutables
  3. Casos prácticos contra familias de malware reales
  4. Reglas descargables y testeadas
  5. Mapeo a MITRE ATT&CK

Nivel

La serie empieza en nivel intermedio y progresa a avanzado. Se asume conocimiento básico de SIEM, logs y ATT&CK.

01
Principiante16 min

¿Qué es Detection Engineering? Del Alert Fatigue a Detecciones que Funcionan

Introducción completa a Detection Engineering: qué es, por qué surgió, el problema del alert fatigue, el pipeline de detección (hipótesis, desarrollo, testing, deploy, métricas), roles y herramientas. De detecciones reactivas a ingeniería de detecciones.

02
Intermedio19 min

Reglas Sigma: Sintaxis, Estructura y Tu Primer Caso Práctico

Guía completa de Sigma rules: sintaxis YAML, campos obligatorios y opcionales, modificadores de detección, condiciones lógicas, backends (Splunk, Elastic, Microsoft Sentinel). Caso práctico: detectar PowerShell encoded commands.

03
Intermedio20 min

Reglas YARA: Anatomía, Patrones y Tu Primera Regla de Detección

Guía completa de YARA rules: sintaxis, strings (text, hex, regex), conditions, módulos (PE, ELF, math, hash), metadata. Casos prácticos: detectar Cobalt Strike beacon, identificar packers, y hunting con YARA en VirusTotal.

04
Intermedio17 min

De IOC a Detección: Workflow Completo para Operacionalizar Inteligencia

Workflow paso a paso para convertir IOCs y threat intelligence en detecciones accionables. De la Pyramid of Pain a reglas Sigma/YARA desplegadas en producción. Incluye ejemplos con Emotet y Cobalt Strike.

05
Intermedio24 min

Sigma para Ransomware: 10 Reglas que Todo SOC Necesita Desplegadas

10 reglas Sigma esenciales para detectar ransomware en cada fase del ataque: shadow copies, LSASS dump, lateral movement, encryption, exfiltration. Cada regla con explicación, MITRE mapping, backend conversion y tuning tips.

06
Avanzado18 min

YARA para Infostealers: Patrones de Exfiltración, C2 y Credential Theft

Reglas YARA para detectar las familias de infostealers más activas: RedLine, Lumma, Vidar, Raccoon, Rhadamanthys. Patrones de exfiltración, strings de C2, browser credential theft, y crypto wallet targeting.