Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Segundo año de DORA: ¿es capaz su SOC de detectar realmente el ataque?


La ley DORA exige que las entidades financieras de la UE implementen un monitoreo continuo y una detección rápida de incidentes tecnológicos. Para cumplir con los artículos 9, 10 y las normas de riesgo de terceros, es fundamental contar con visibilidad total de la red. El uso de herramientas de Detección y Respuesta de Red (NDR) permite identificar anomalías y responder a ataques en los plazos regulatorios estrictos.



Cuando la Ley de Resiliencia Operativa Digital (DORA) entró en vigor en toda la Unión Europea en enero de 2025, desencadenó una carrera administrativa. Las entidades financieras pasaron el primer año estableciendo la gobernanza de riesgos, evaluando a los proveedores de servicios externos, actualizando las cláusulas contractuales y documentando los flujos de trabajo de escalada de incidentes.

Ahora, en su segundo año, la parte más difícil de DORA es demostrar qué tan bien funcionan los marcos de trabajo en la práctica. Los reguladores de la UE están aumentando su enfoque en la implementación de DORA, el análisis de incidentes de Tecnologías de la Información y la Comunicación (TIC) y la efectividad de la supervisión de riesgos de TIC. Para los equipos de seguridad, esto plantea una pregunta importante: ¿tiene tu SOC suficiente visibilidad para detectar, investigar y delimitar una intrusión activa en los sistemas críticos?

Aunque DORA no prescribe un conjunto de seguridad particular, varios de sus requisitos dependen de una visibilidad continua en el entorno de TIC para identificar comportamientos que puedan indicar un riesgo emergente.

El monitoreo continuo requiere más que un inventario



Para DORA, el monitoreo continuo no se trata solo de saber qué debería estar sucediendo en una red; se trata de tener suficiente visibilidad para reconocer cuándo los patrones operativos comienzan a desviarse de la norma.

El Artículo 9, la novena disposición numerada de DORA, exige que las entidades financieras monitoreen y gestionen continuamente la seguridad y el funcionamiento de su ecosistema de TIC, e implementen procesos para minimizar el impacto del riesgo de TIC.

Un inventario de activos muestra los sistemas que una institución financiera posee u opera. Los registros de configuración mostrarán cómo deben interactuar esos sistemas. Los registros de seguridad y la telemetría de los endpoints proporcionan una visibilidad detallada de la actividad en los sistemas monitoreados.

Sin embargo, ninguna de esas fuentes proporciona necesariamente una visión integral de la comunicación entre sistemas, particularmente en infraestructuras heredadas, dispositivos especializados, dispositivos no gestionados o sistemas donde la telemetría del endpoint es limitada. Al enfrentar amenazas adaptativas a velocidad de IA, es necesaria una visión integral para identificar los puntos ciegos que los adversarios atacan específicamente. Las conexiones no monitoreadas entre sistemas pueden contener evidencia de explotación, y las empresas que tienen visibilidad de lo que sucede en esos huecos tienen una mayor probabilidad de interrumpir la cadena de ataque.

La Detección y Respuesta de Red (NDR) es un catalizador para reunir ese nivel de detalle, permitiendo así que las organizaciones trabajen para cumplir con las demandas de DORA. Con un monitoreo continuo en todo el entorno, el NDR ayuda a establecer líneas base de comportamiento normal y evalúa el tiempo, el volumen y la direccionalidad para identificar cuándo las comunicaciones se desvían de los patrones esperados.

Por ejemplo, si una aplicación de enrutamiento de pagos que normalmente se comunica con un servicio externo de evaluación de crédito de repente se comunica sustancialmente más con hosts internos desconocidos fuera del horario laboral, la telemetría de red puede exponer la anomalía incluso cuando los propios registros de la aplicación no lo hacen.

Detectar anomalías requiere contexto



El Artículo 10, la siguiente regla de DORA, requiere que las instituciones financieras detecten rápidamente actividades anómalas, incluidos los problemas de rendimiento de la red e incidentes relacionados. Además, se deben establecer umbrales para determinar cuándo debe activarse la respuesta ante incidentes.

Las alertas de seguridad son abundantes, pero el volumen de ruido a menudo abruma a los equipos y oculta las señales reales de comportamiento anómalo. El problema real es determinar si una alerta es parte de un incidente mayor. Por ejemplo, un EDR puede identificar un proceso sospechoso mientras que un sistema de identidad marca un inicio de sesión sospechoso. Los datos de red pueden conectar ambos mostrando qué sistemas se comunicaron, los protocolos utilizados y qué sucedió después. El tráfico de comando y control, el reconocimiento, el movimiento lateral y las transferencias de datos dejan rastros en el tráfico de red, incluso cuando otra telemetría está incompleta o no disponible.

El NDR hace que la evidencia de red sea utilizable a escala al extraer datos estructurados a nivel de protocolo que ayudan a los analistas a investigar alertas en contexto y en una vista correlacionada, en lugar de reconstruir incidentes a partir de fuentes aisladas. El contexto permite a los respondedores establecer el alcance y el impacto de un incidente, especialmente frente a los ataques actuales a velocidad de IA, lo cual informa los requisitos de reporte del Artículo 19.

Bajo las reglas aplicables, la notificación inicial debe enviarse lo antes posible, pero no más tarde de cuatro horas después de la clasificación como un incidente mayor relacionado con las TIC y no más tarde de 24 horas después de que la organización tenga conocimiento del incidente. El acceso rápido a la evidencia de red brinda a los respondedores la claridad necesaria para moverse rápidamente a través de entornos de TI complejos, rastreando los sistemas afectados, aislando conexiones maliciosas y reuniendo los registros de incidentes requeridos dentro del plazo establecido por la regulación.

El riesgo de terceros se extiende más allá del contrato



La gestión de riesgos de TIC de terceros y los acuerdos contractuales son el foco de los Artículos 28 al 30.

Los contratos y las evaluaciones de proveedores definen el acceso autorizado y los límites operativos de un proveedor sobre el papel. Los datos de red muestran cómo funcionan realmente los paquetes de software, túneles e integraciones de API de ese proveedor dentro del entorno de TI, detallando si las conexiones se adhieren a las rutas de datos aprobadas o se desvían activamente de las expectativas.

Si, por ejemplo, las credenciales de un proveedor confiable se ven comprometidas, el acceso de las credenciales sigue siendo legítimo pero el comportamiento probablemente cambie. La evidencia de red del NDR permite que la organización financiera observe esa actividad desde su propio entorno y haga preguntas que la documentación del proveedor no puede responder:

* ¿Con qué sistemas internos se está comunicando la conexión?
* ¿Coincide el tráfico con el alcance documentado?
* ¿Ha cambiado la sincronización de la conexión, el uso del protocolo o el volumen de datos?

Año dos: prueba si los controles funcionan



A medida que las instituciones financieras entran en el segundo año de DORA, queda claro que la visibilidad de la red es directamente relevante para los requisitos de los Artículos 9 y 10: monitoreo continuo, detección y respuesta rápida. Los datos de red también ayudan a las organizaciones a investigar a fondo los incidentes que involucran a proveedores externos de TIC, según lo mandatado en los Artículos 28 al 30.

El NDR puede proporcionar esa visibilidad mostrando cómo se comunican los sistemas, dónde ocurre la actividad anómala y cómo se mueven los incidentes a través de un entorno. Dado que DORA exige que las entidades financieras detecten, investiguen y respondan a los incidentes relacionados con las TIC, la pregunta más útil puede ser simple: ¿tiene tu SOC la evidencia para responder y contener un ataque?

Corelight network defense



Corelight network detection and response (NDR) entrega datos que son abiertos, transparentes y explicables, ayudando a detectar amenazas evasivas, reducir el tiempo de triaje y habilitar la IA agentica en todo el SOC. La evidencia de red estructurada de Corelight preserva el contexto a nivel de protocolo para producir un conjunto de datos más completo para la investigación y la IA. Cuando los analistas y la IA pueden razonar a partir de evidencia en lugar de alertas aisladas o metadatos, pueden validar hallazgos, reconstruir la actividad y llegar a conclusiones más confiables. Obtén más información sobre Corelight.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.