Hunting Maturity Model (HMM): Los 5 Niveles de Madurez
Analisis completo del Hunting Maturity Model de Sqrrl: los 5 niveles de madurez (HM0 a HM4), como evaluar tu equipo, requisitos de cada nivel y estrategia.
Origen del Hunting Maturity Model
TL;DR: El Hunting Maturity Model (HMM) es un marco de cinco niveles diseñado para evaluar y escalar la capacidad de búsqueda proactiva de amenazas en una organización. A diferencia del nivel HM0 que es totalmente reactivo y basado en firmas, alcanzar niveles superiores permite detectar ataques sigilosos que evaden controles tradicionales. Se recomienda auditar los datos y habilidades del SOC para trazar una estrategia de mejora continua hacia el nivel HM4.
El Hunting Maturity Model (HMM) fue creado por David Bianco en Sqrrl como respuesta a una pregunta recurrente: "estamos listos para hacer threat hunting?" La respuesta no es binaria. Las capacidades de hunting se desarrollan en un espectro, y el HMM proporciona una escala de cinco niveles (HM0 a HM4) para evaluar donde se encuentra una organización y que necesita para avanzar.
El modelo se basa en tres ejes fundamentales: calidad y cantidad de datos recopilados, herramientas y tecnología disponibles, y habilidades del equipo humano. Cada nivel del modelo implica avances en los tres ejes.
Los 5 Niveles del HMM
HM0: Inicial (Initial)
En el nivel HM0, la organización depende exclusivamente de detección automatizada. No hay actividad de hunting proactivo. Los analistas revisan alertas del SIEM, antivirus o IDS, pero no buscan amenazas que hayan evadido esos controles.
Caracteristicas tipicas del HM0:
- Detección basada en firmas y reglas simples
- Sin capacidad de busqueda ad hoc en los datos
- Los analistas son reactivos: esperan a que lleguen alertas
- Visibilidad limitada: logs básicos de firewall y antivirus
- Sin proceso formal de análisis de amenazas
Limitaciones criticas: Las amenazas avanzadas que no coinciden con firmas conocidas pueden residir en la red durante meses sin ser detectadas. El equipo no tiene la capacidad ni las herramientas para buscarlas.
La mayoria de las organizaciones pequeñas y medianas operan en este nivel. No es necesariamente un fracaso: para muchas organizaciones, la detección automatizada bien configurada cubre la mayor parte del riesgo. Pero si la organización enfrenta adversarios sofisticados, el HM0 es insuficiente.
HM1: Mínimo (Minimal)
En HM1, la organización puede usar herramientas de busqueda para consultar datos centralizados, pero el hunting no es sistematico. Los analistas pueden buscar indicadores específicos (un hash, una IP sospechosa) cuando alguien les proporciona el indicador, pero no generan sus propias hipotesis.
Avances respecto a HM0:
- Datos centralizados en un SIEM o data lake consultable
- Capacidad de buscar IOCs específicos en datos historicos
- Los analistas pueden construir consultas básicas (KQL, SPL, Lucene)
- Hunting esporadico, generalmente disparado por un reporte de inteligencia externo
Lo que falta para avanzar:
- Las busquedas son IOC-driven, no hypothesis-driven
- No hay un proceso formal de hunting
- Los analistas dependen de que alguien les diga que buscar
- Sin documentación de hunts ni retroalimentacion al programa de detección
El HM1 es el nivel donde muchas organizaciones se estancan. Tienen las herramientas pero no el proceso ni las habilidades para usarlas de forma proactiva. La diferencia entre HM1 y HM2 es fundamentalmente humana: requiere analistas que sepan formular hipotesis y disenar investigaciones.
HM2: Procedural (Procedural)
En HM2, la organización realiza hunting basado en hipotesis siguiendo procedimientos desarrollados por otros. Los hunters pueden seguir playbooks de hunting publicados por organizaciones como SANS, Sqrrl o vendors de seguridad, y adaptarlos a su entorno.
Avances respecto a HM1:
- Hunting basado en hipotesis, no solo en IOCs
- Uso de playbooks y procedimientos de hunting documentados
- Los analistas aplican analytic frameworks (ATT&CK, Kill Chain) para guiar las busquedas
- Hunting regular, con frecuencia planificada (semanal o mensual)
- Documentación básica de hunts realizados
Lo que define a HM2:
El punto clave es "procedimientos desarrollados por otros". Un equipo HM2 puede tomar un playbook que dice "busca ejecuciones de PowerShell codificadas en Base64 en los logs de Sysmon" y ejecutarlo con competencia. Pero no crea sus propios playbooks ni adapta sus busquedas en base a la inteligencia de amenazas específica de su sector.
La transicion de HM2 a HM3 requiere que el equipo pase de consumir procedimientos a crearlos. Esto implica un entendimiento más profundo del entorno, las amenazas relevantes y las técnicas adversarias.
HM3: Innovador (Innovative)
En HM3, la organización crea sus propios procedimientos de hunting basados en inteligencia específica y conocimiento del entorno. Los hunters no dependen de playbooks externos: generan hipotesis originales, disenan investigaciones propias y desarrollan analytics nuevos.
Avances respecto a HM2:
- Creación de procedimientos de hunting propios basados en threat intelligence
- Hipotesis generadas internamente a partir de CTI, red team exercises y conocimiento del entorno
- Uso avanzado de analytics: correlación de multiples fuentes de datos, detección de anomalias estadisticas
- Equipo dedicado de hunters (parcial o completamente)
- Documentación completa de todos los hunts con hallazgos, analytics y recomendaciones
- Retroalimentacion sistematica: cada hunt produce reglas de detección nuevas
Indicadores de HM3:
Un equipo HM3 recibe un informe de CTI sobre una nueva campana de APT29 y, en lugar de buscar solo los IOCs del informe, analiza las TTPs descritas, formula hipotesis sobre como esas TTPs se manifestarian en su entorno específico y disena una investigación personalizada. Si APT29 usa DLL sideloading en su campana, el equipo HM3 no busca los DLLs específicos mencionados en el informe, sino cualquier patron de DLL sideloading en su infraestructura.
HM4: Principal (Leading)
HM4 es el nivel más alto. La organización automatiza la mayoria de los procedimientos de hunting exitosos y usa técnicas avanzadas de análisis de datos (machine learning, análisis estadistico) para identificar anomalias que guien nuevos hunts.
Avances respecto a HM3:
- Automatización extensiva de procedimientos de hunting validados
- Uso de machine learning y análisis estadistico para identificar anomalias
- Los hunters se centran exclusivamente en nuevas técnicas y TTP emergentes
- Plataforma de hunting integrada con CTI, SIEM, EDR y SOAR
- Metricas avanzadas de cobertura, efectividad y ROI del programa
- Sharing de playbooks y hallazgos con la comunidad (ISACs, CERTs)
Realidad del HM4: Muy pocas organizaciones alcanzan este nivel. Requiere inversion significativa en tecnología, personal altamente cualificado y una cultura de seguridad madura. Los equipos HM4 suelen encontrarse en grandes empresas de tecnología, instituciones financieras de primer nivel, agencias gubernamentales y proveedores de MDR/MSSP avanzados.
Assessment: Evaluando tu Nivel de Madurez
Evaluar donde esta tu organización requiere analizar tres dimensiones:
Dimension 1: Datos y telemetria
| Nivel | Requisito mínimo de datos |
|---|---|
| HM0 | Logs básicos de firewall/antivirus |
| HM1 | Datos centralizados en SIEM, consultables |
| HM2 | Sysmon/EDR en endpoints, logs de red (Zeek/NetFlow), logs de AD |
| HM3 | Cobertura completa de endpoint + red + cloud + identidad |
| HM4 | Data lake unificado con retencion extendida y ML features |
Preguntas de evaluación para datos:
- Puedes buscar un hash SHA256 en los logs de los últimos 90 dias?
- Tienes visibilidad de la creación de procesos en todos los endpoints?
- Los logs de DNS están centralizados y son consultables?
- Cuantos dias de retencion tienen tus fuentes de datos principales?
- Puedes correlacionar eventos de endpoint con tráfico de red?
Dimension 2: Herramientas y tecnología
| Nivel | Herramientas tipicas |
|---|---|
| HM0 | Antivirus, firewall básico |
| HM1 | SIEM con capacidad de busqueda (ELK, Splunk) |
| HM2 | SIEM + EDR + notebooks/scripts de análisis |
| HM3 | SIEM + EDR + plataforma CTI + herramientas de hunting dedicadas |
| HM4 | Todo lo anterior + ML pipeline + automatización (SOAR) |
Dimension 3: Habilidades y equipo
| Nivel | Perfil del equipo |
|---|---|
| HM0 | Analistas N1 reactivos |
| HM1 | Analistas N2 con capacidad de busqueda básica |
| HM2 | Analistas N2/N3 que pueden seguir playbooks de hunting |
| HM3 | Hunters dedicados con experiencia ofensiva y conocimiento CTI |
| HM4 | Equipo multidisciplinar: hunters + data scientists + CTI analysts |
Estrategia de Avance por Nivel
De HM0 a HM1: Fundamentos de visibilidad
El primer paso es siempre mejorar los datos. Sin datos centralizados y consultables, el hunting es imposible.
Acciones prioritarias:
- Desplegar un SIEM o data lake donde centralizar logs (ELK Stack es una opcion open source viable para empezar)
- Asegurar que los logs de endpoint incluyen creación de procesos (desplegar Sysmon en Windows es la accion de mayor impacto)
- Centralizar logs de DNS y proxy
- Definir una politica de retencion mínima de 90 dias para logs de seguridad
- Formar a los analistas N2 en construccion de consultas básicas
De HM1 a HM2: Proceso y playbooks
Con los datos disponibles, el siguiente paso es crear un proceso de hunting y empezar con playbooks externos.
Acciones prioritarias:
- Adoptar un framework de hunting (TaHiTI o PEAK)
- Seleccionar playbooks iniciales basados en las técnicas ATT&CK más relevantes para tu sector
- Programar sprints de hunting regulares (una sesión de 4 horas cada dos semanas es un buen punto de partida)
- Crear una plantilla de documentación de hunts
- Establecer el flujo de retroalimentacion: hunt exitoso produce una regla de detección
De HM2 a HM3: Innovación y CTI
La transicion a HM3 requiere que el equipo desarrolle autonomia analitica.
Acciones prioritarias:
- Integrar feeds de CTI (MISP, OTX, MalwareBazaar) para generar hipotesis basadas en amenazas reales
- Formar a los hunters en técnicas ofensivas (cursos como SANS FOR508 o GDAT)
- Dedicar tiempo protegido para hunting (no mezclarlo con respuesta a alertas)
- Desarrollar playbooks internos basados en el entorno específico y las amenazas del sector
- Medir y reportar resultados del programa (metricas de cobertura ATT&CK, tasa de descubrimiento)
De HM3 a HM4: Automatización y ML
El salto a HM4 es el más complejo y requiere inversion significativa.
Acciones prioritarias:
- Automatizar los playbooks de hunting validados en el SOAR
- Implementar detección de anomalias (baselining estadistico de tráfico de red, comportamiento de usuarios)
- Desarrollar pipelines de ML para identificar candidatos a investigación
- Compartir hallazgos y playbooks con ISACs y comunidad
- Medir ROI del programa con metricas de negocio (reduccion de dwell time, mejora en TTD)
Errores Comunes en el Assessment
Sobreestimar el nivel actual. Tener un SIEM no significa estar en HM1 si nadie sabe usarlo para busquedas ad hoc. Tener un equipo de "threat hunting" que solo revisa alertas del EDR no es HM2.
Confundir herramientas con madurez. Comprar un EDR caro no sube automaticamente el nivel. Las herramientas son un habilitador, pero el nivel de madurez lo determinan las personas y los procesos.
Intentar saltar niveles. Cada nivel se construye sobre el anterior. Intentar pasar de HM0 a HM3 comprando herramientas avanzadas sin tener los datos ni las habilidades base genera frustracion y desperdicio de recursos.
Ignorar la retroalimentacion. El indicador más claro de madurez es si los hunts producen nuevas reglas de detección. Si los hallazgos se documentan pero no se convierten en detección automatizada, el programa no esta cerrando el ciclo.
Relación del HMM con Otros Frameworks
El HMM no existe en el vacio. Se complementa con otros modelos de madurez de seguridad:
SOC-CMM (SOC Capability Maturity Model). Evalua la madurez del SOC en general. El hunting es una de las capacidades evaluadas. Un SOC con alta madurez en otras áreas pero HM0 en hunting tiene un gap significativo.
MITRE ATT&CK Coverage. Complementa el HMM cuantificando la cobertura de detección. Un equipo HM3 deberia tener coverage maps detallados mostrando que técnicas están cubiertas por detección automatizada y cuales se abordan via hunting.
NIST CSF. El hunting se alinea con la función "Detect" del NIST Cybersecurity Framework, especificamente con el subcategoria DE.CM (Security Continuous Monitoring).
Caso Práctico: Evaluación de un SOC Tipico
Un SOC de una empresa mediana con 500 empleados y 3 analistas de seguridad realiza la siguiente evaluación:
- Datos: SIEM con logs de firewall, proxy y antivirus. Sin Sysmon. DNS parcialmente centralizado. Retencion 30 dias.
- Herramientas: Splunk (licencia básica), antivirus endpoint, firewall perimetral.
- Equipo: 3 analistas N1/N2 que revisan alertas y escalan. Sin experiencia ofensiva.
Resultado: HM0 avanzado, tendiendo a HM1. Tienen un SIEM consultable pero les faltan datos de endpoint (sin Sysmon, sin EDR) y las habilidades del equipo son reactivas.
Plan de mejora a 12 meses:
- Meses 1 a 3: Desplegar Sysmon en todos los Windows. Centralizar DNS completo. Subir retencion a 90 dias.
- Meses 4 a 6: Formar a un analista N2 en hunting con playbooks SANS. Realizar primer sprint de hunting con playbook externo.
- Meses 7 a 12: Establecer cadencia quincenal de hunting. Crear primeros playbooks internos basados en hallazgos. Medir cobertura ATT&CK.
Objetivo realista a 12 meses: HM2.
Conclusiones
El Hunting Maturity Model proporciona una hoja de ruta clara para desarrollar capacidades de hunting. La clave no es llegar al nivel más alto, sino avanzar de forma consistente, cerrando el ciclo de retroalimentacion en cada nivel: los hallazgos del hunting mejoran la detección automatizada, y la detección automatizada libera al hunter para buscar amenazas más sofisticadas.
Evaluar tu nivel actual con honestidad es el primer paso. A partir de ahi, cada avance en datos, herramientas y habilidades del equipo te acerca a una capacidad de hunting más efectiva y madura.
Preguntas frecuentes
Libros recomendados
Artículos relacionados
Que es Threat Hunting: Metodologia Completa para Equipos
Hipotesis de Hunting Basadas en ATT&CK: Guia Practica
Como construir un programa de Threat Hunting
Construir un Programa de Detection Engineering: De Cero
Que es Detection Engineering: del alert fatigue a deteccion
Sigma para lateral movement: 8 reglas de deteccion
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.