GlosarioSOC y monitorización

APT

Respuesta corta

Una APT (Advanced Persistent Threat, amenaza persistente avanzada) es un atacante con muchos recursos y alta capacidad, a menudo vinculado a un Estado o a un gran grupo criminal, que entra en una red y permanece oculto durante mucho tiempo para espiar, robar datos o preparar un sabotaje. El término también describe este tipo de campaña larga y dirigida.

Qué la diferencia

La mayoría de los ataques son oportunistas y buscan dinero rápido. Los grupos APT eligen objetivos concretos, como gobiernos, defensa, energía, empresas tecnológicas y sus proveedores, y son pacientes. Usan herramientas propias, exploits de día cero y spear phishing, avanzan despacio por la red y se apoyan en herramientas legítimas para no ser detectados.

Por qué afecta a empresas pequeñas

Una pyme rara vez es el objetivo final, pero puede ser la puerta de entrada. Los grupos APT suelen comprometer a proveedores, fabricantes de software o prestadores de servicios para llegar a su objetivo real, por eso la seguridad de la cadena de suministro y el TPRM se han convertido en prioridades regulatorias.

Cómo se siguen

Los investigadores de seguridad asignan nombres o números a los grupos APT y documentan sus técnicas en marcos como MITRE ATT&CK. Esta inteligencia de amenazas ayuda a los defensores a saber qué técnicas buscar.

Cómo defenderse

Ningún control aislado frena a una APT decidida. Lo que marca la diferencia es reducir el tiempo que el atacante puede permanecer oculto: supervisión continua con EDR y un SIEM, un SOC que investigue comportamientos inusuales, controles de identidad sólidos, segmentación de red y registros conservados el tiempo suficiente para investigar.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema