Amenazas persistentes avanzadas
Una Advanced Persistent Threat (APT) describe un adversario u operación con capacidad, recursos y determinación suficientes para perseguir objetivos durante un periodo prolongado, adaptarse a la defensa y mantener acceso. No es una familia de malware ni significa simplemente “ataque sofisticado”.
Rasgos que importan
Sección titulada «Rasgos que importan»- Objetivo estratégico: espionaje, ventaja económica o militar, posicionamiento o disrupción.
- Persistencia: múltiples intentos, accesos alternativos y capacidad de volver.
- Adaptación: cambios de infraestructura, herramientas y procedimientos frente a la defensa.
- Recursos: tiempo, personal, acceso previo, desarrollo o compra de capacidades.
- Múltiples vectores: tecnología, cadena de suministro, identidad, terceros, engaño o acceso físico.
La atribución estatal es posible, pero no forma parte de la definición y requiere evidencia independiente.
Operación a largo plazo
Sección titulada «Operación a largo plazo»Una campaña puede combinar reconocimiento, acceso inicial, persistencia, escalada, movimiento lateral, descubrimiento, recolección, mando y control, exfiltración e impacto. Estas actividades no siempre son lineales y pueden repetirse durante meses.
El adversario puede usar herramientas legítimas, credenciales válidas y administración remota para reducir señales. Detectar un único malware no demuestra que el acceso haya sido erradicado.
Implicaciones defensivas
Sección titulada «Implicaciones defensivas»- inventariar activos críticos y relaciones de confianza
- detectar comportamiento y abuso de identidad, no solo indicadores estáticos
- conservar telemetría suficiente para reconstruir actividad prolongada
- buscar accesos alternativos, persistencia y compromiso de terceros
- coordinar contención para no alertar prematuramente al adversario
- validar la erradicación y monitorizar recurrencia.
MITRE ATT&CK ayuda a describir TTP observadas, pero no sustituye evidencia, contexto ni priorización por riesgo.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué hace que una amenaza sea persistente y no solo avanzada?
- ¿Por qué una APT no equivale a malware?
- ¿Qué riesgo tiene contener un sistema aislado sin conocer todos los accesos?