Blue team
Última actualización
Blue team describe las capacidades defensivas que protegen los activos de una organización. No tiene por qué ser un único equipo. Arquitectura, infraestructura, identidad, SOC, incident response, threat hunting y seguridad de producto pueden compartir ese trabajo.
Ciclo defensivo
Sección titulada «Ciclo defensivo»- Conocer activos, datos, dependencias y comportamiento normal.
- Reducir exposición mediante hardening, parches, arquitectura e identidad.
- Instrumentar sistemas para obtener telemetría útil y fiable.
- Detectar y priorizar señales con contexto de activo, identidad y amenaza.
- Responder conteniendo, investigando y erradicando sin destruir evidencia.
- Recuperar y mejorar controles, procedimientos y cobertura.
La defensa no puede reducirse al SOC ni a comprar herramientas. Muchas de las medidas con mayor efecto dependen de equipos operativos, entre ellas el inventario, el mínimo privilegio, la segmentación, la configuración y la recuperación.
Funciones frecuentes
Sección titulada «Funciones frecuentes»| Función | Responsabilidad |
|---|---|
| Security engineering | Diseñar y operar controles y telemetría |
| Detection engineering | Traducir comportamiento adversario en detecciones verificables |
| Security monitoring | Clasificar y contextualizar señales |
| Incident response | Gestionar incidentes y preservar evidencia |
| Threat hunting | Buscar hipótesis de compromiso no cubiertas por alertas |
| Vulnerability management | Reducir exposición según riesgo |
Medir resultados
Sección titulada «Medir resultados»Contar alertas cerradas o reglas creadas puede incentivar ruido. Son más útiles la cobertura sobre riesgos prioritarios, el tiempo hasta una decisión fiable, la capacidad de contener, la calidad de la evidencia y la reducción de recurrencia.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué blue team no equivale a SOC?
- ¿Qué diferencia hay entre monitorizar y detectar con contexto?
- ¿Qué métricas pueden incentivar volumen sin mejorar la defensa?