Ir al contenido

Blue team

Última actualización

Blue team describe las capacidades defensivas que protegen los activos de una organización. No tiene por qué ser un único equipo. Arquitectura, infraestructura, identidad, SOC, incident response, threat hunting y seguridad de producto pueden compartir ese trabajo.

  1. Conocer activos, datos, dependencias y comportamiento normal.
  2. Reducir exposición mediante hardening, parches, arquitectura e identidad.
  3. Instrumentar sistemas para obtener telemetría útil y fiable.
  4. Detectar y priorizar señales con contexto de activo, identidad y amenaza.
  5. Responder conteniendo, investigando y erradicando sin destruir evidencia.
  6. Recuperar y mejorar controles, procedimientos y cobertura.

La defensa no puede reducirse al SOC ni a comprar herramientas. Muchas de las medidas con mayor efecto dependen de equipos operativos, entre ellas el inventario, el mínimo privilegio, la segmentación, la configuración y la recuperación.

Función Responsabilidad
Security engineering Diseñar y operar controles y telemetría
Detection engineering Traducir comportamiento adversario en detecciones verificables
Security monitoring Clasificar y contextualizar señales
Incident response Gestionar incidentes y preservar evidencia
Threat hunting Buscar hipótesis de compromiso no cubiertas por alertas
Vulnerability management Reducir exposición según riesgo

Contar alertas cerradas o reglas creadas puede incentivar ruido. Son más útiles la cobertura sobre riesgos prioritarios, el tiempo hasta una decisión fiable, la capacidad de contener, la calidad de la evidencia y la reducción de recurrencia.

  • ¿Por qué blue team no equivale a SOC?
  • ¿Qué diferencia hay entre monitorizar y detectar con contexto?
  • ¿Qué métricas pueden incentivar volumen sin mejorar la defensa?