Tanium

Tanium Threat Response

Advanced 6 modules • 16 hours •59 € VAT included

Curso avanzado sobre Tanium Threat Response para investigación de endpoints, Live Response, hunting de IOCs, contención, coordinación SOC y mejora posterior al incidente.

Threat Response aporta capacidad de investigación y respuesta muy rápida sobre endpoints. Bien usado, acorta tiempos de análisis y contención; mal usado, puede alterar evidencia, generar ruido o interferir con otros equipos de seguridad y operaciones.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

On sale soon. The first module is free: sign up and start.

hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Modulo 01. Visibilidad de amenazas en endpoint

Objetivo del modulo

Entender que tipo de evidencia puede recopilarse desde el endpoint con Tanium Threat Response y como usarla para formular hipotesis de investigacion solidas.

Resultados esperados

  • Identificar evidencia relevante en procesos, archivos, conexiones y persistencia.
  • Distinguir visibilidad util de ruido irrelevante.
  • Preparar el endpoint para una investigacion ordenada.
  • Relacionar artefactos con fases del framework MITRE ATT&CK.

Desarrollo teorico

Tanium Threat Response es el modulo de la plataforma disenado para proporcionar visibilidad de amenazas en endpoints a escala y capacidad de respuesta ante incidentes de seguridad. A diferencia de las soluciones EDR tradicionales que operan de forma autonoma en cada endpoint con reglas predefinidas, Threat Response aprovecha la arquitectura de linear chain de Tanium para ejecutar consultas de investigacion simultaneamente en cientos de miles de endpoints en segundos a traves del puerto TCP 17472. Esta capacidad de hunting a escala es lo que distingue a Tanium en el ecosistema de seguridad: permite verificar si un indicador de compromiso esta presente no solo en un endpoint sospechoso sino en la totalidad del parque gestionado, eliminando la incertidumbre sobre el alcance real de un incidente.

La investigacion de una amenaza en endpoint empieza casi siempre por una pregunta concreta: existe un proceso sospechoso, se ha creado un artefacto inusual, aparece una conexion a un dominio malicioso, hay persistencia en run keys, servicios o tareas programadas, que usuario ejecuto la accion. Threat Response permite obtener esa evidencia con rapidez mediante sensors especializados que recogen datos forenses del endpoint sin necesidad de instalar agentes adicionales, ya que toda la telemetria se obtiene a traves del Tanium Client ya desplegado.

El modulo Threat Response incluye un componente fundamental llamado Recorder, que es el motor de grabacion continua de eventos del endpoint. Recorder captura en tiempo real eventos de creacion y terminacion de procesos, operaciones de fichero (creacion, modificacion, eliminacion, renombrado), conexiones de red salientes y entrantes, modificaciones del registro de Windows, carga de modulos DLL y actividad de DNS. Estos eventos se almacenan en una base de datos local en el endpoint (index database) que permite realizar busquedas historicas. Cuando un analista lanza una investigacion, puede consultar no solo el estado actual del endpoint sino tambien la actividad pasada registrada por Recorder, lo que permite reconstruir la secuencia temporal de un ataque incluso si el proceso malicioso ya no esta activo.

Los artefactos de proceso son la primera capa de visibilidad. Tanium permite consultar procesos en ejecucion con detalle de PID, nombre, ruta completa del binario, linea de comandos, usuario, proceso padre y hash del ejecutable. Las relaciones parent-child son especialmente reveladoras. Un cmd.exe lanzado por winword.exe es una anomalia que merece investigacion inmediata. Un powershell.exe con parametros codificados en Base64 ejecutado por wscript.exe es un patron clasico de ejecucion de malware. Threat Response permite hacer estas consultas a escala: no solo en un endpoint, sino en miles simultaneamente mediante Questions que ejecutan sensors de proceso en todo el Computer Group objetivo.

Los artefactos de persistencia cubren los mecanismos que un atacante utiliza para sobrevivir a reinicios del sistema. Los vectores mas comunes incluyen Run Keys del registro de Windows, servicios de Windows creados o modificados, tareas programadas (Scheduled Tasks), suscripciones WMI Event Consumer, extensiones de navegador, objetos COM hijacked, DLLs de inicio y modificaciones de GPO. Tanium proporciona sensors especificos para consultar cada uno de estos vectores. La practica recomendada es no limitarse a un solo mecanismo de persistencia, porque un atacante sofisticado utiliza multiples puntos como respaldo para garantizar su supervivencia.

Los artefactos de red revelan comunicacion con infraestructura de comando y control (C2). Tanium obtiene conexiones TCP y UDP activas con PID asociado, direccion remota, puerto, estado y proceso responsable. Los patrones sospechosos incluyen beaconing (conexiones periodicas a intervalos regulares hacia una IP o dominio fijo), tuneles DNS (consultas DNS anomalamente frecuentes o con subdominios largos y aleatorios), trafico a puertos no estandar desde procesos que normalmente no generan comunicacion externa, y conexiones a geolocalizaciones inusuales. La correlacion entre conexion y proceso es fundamental: no basta saber que hay trafico hacia una IP sospechosa; hay que saber que proceso lo genera y con que usuario.

Los artefactos de fichero incluyen archivos nuevos, modificados o ubicados en directorios inusuales. Los directorios temporales, carpetas de usuario, rutas de descarga del navegador, cache de aplicaciones y ubicaciones ocultas merecen atencion prioritaria. Tanium permite buscar ficheros por nombre, hash SHA-256 o MD5, ruta, fecha de creacion o modificacion, tamano y atributos. Las Traces de Threat Response permiten definir reglas permanentes que monitorizan automaticamente la aparicion de ficheros con hashes conocidos como maliciosos, lo que convierte la deteccion de IOC en un proceso continuo y no solo reactivo.

Cada tipo de artefacto se mapea a tacticas y tecnicas del framework MITRE ATT&CK, lo que estructura la investigacion y facilita la comunicacion entre equipos. Ejecucion anomala de procesos corresponde a Execution (T1059 Command and Scripting Interpreter, T1204 User Execution). Persistencia en Run Keys corresponde a Persistence (T1547 Boot or Logon Autostart Execution). Conexiones C2 corresponden a Command and Control (T1071 Application Layer Protocol, T1095 Non-Application Layer Protocol, T1572 Protocol Tunneling). Esta relacion no es academica: ayuda a priorizar que buscar segun la fase del ataque que se sospecha y a comunicar hallazgos con vocabulario estandarizado.

El contexto del activo, obtenido de Tanium Asset y de la clasificacion del Computer Group, cambia radicalmente la urgencia de la investigacion. Un proceso sospechoso en un servidor de produccion expuesto a internet tiene urgencia maxima. El mismo proceso en una maquina de laboratorio aislada puede investigarse con mas calma. Threat Response debe usarse siempre teniendo en cuenta la criticidad, el propietario, el segmento de red y el rol del endpoint afectado.

Contenido ampliado

Artefacto Que puede revelar Tecnica MITRE relacionada
Procesos Ejecucion anomala, parent-child sospechosos, comandos codificados T1059, T1204
Archivos Payloads, scripts, binarios nuevos o modificados en rutas inusuales T1105, T1204
Persistencia Run keys, servicios, tareas, WMI, extensiones de navegador T1547, T1053, T1546
Conexiones C2, beaconing, tuneles DNS, trafico a puertos no estandar T1071, T1095, T1572
Usuarios Cuentas comprometidas, escalacion, movimiento lateral T1078, T1021

Puntos clave

  • La visibilidad debe responder a hipotesis concretas, no acumular datos sin direccion.
  • Threat Response acelera el acceso a evidencia de endpoint a escala.
  • Diferentes amenazas priorizan artefactos distintos: persistencia, ejecucion, red o ficheros.
  • El contexto del activo (criticidad, exposicion, rol) cambia la urgencia de la investigacion.
  • Las relaciones parent-child de procesos son uno de los indicadores mas reveladores.
  • Mapear hallazgos a MITRE ATT&CK estructura la comunicacion con otros equipos.

Checklist operativa

  • Define la hipotesis inicial del incidente antes de lanzar consultas.
  • Selecciona los artefactos mas relevantes segun el tipo de amenaza sospechada.
  • Revisa contexto del endpoint: criticidad, owner, segmento, rol.
  • Ejecuta consultas en orden: procesos, conexiones, persistencia, ficheros.
  • Documenta que evidencia confirma o descarta la hipotesis.
  • Escala si los hallazgos afectan a multiples endpoints.

Errores frecuentes

  • Recolectar datos masivos sin pregunta concreta ni hipotesis de partida.
  • No diferenciar endpoint critico de equipo estandar en la priorizacion.
  • Perder trazabilidad de lo consultado y por quien.
  • Confundir actividad rara con actividad maliciosa sin contexto operativo.
  • Limitarse a un solo tipo de artefacto cuando el atacante usa multiples vectores.
  • No usar Saved Questions para estandarizar la respuesta inicial.

Practica sugerida

Prepara un playbook de investigacion inicial para un caso de phishing con posible ejecucion de malware. Define: hipotesis inicial, cinco artefactos a consultar en orden, Questions de Tanium para cada uno, criterios para escalar y template de documentacion de hallazgos.

Preguntas de autoevaluacion

  • Que artefactos mirarias primero en una sospecha de persistencia y por que.
  • Por que demasiados datos sin hipotesis pueden empeorar la investigacion.
  • Que papel juega el contexto del activo en la priorizacion de la respuesta.
  • Como se relacionan los artefactos de endpoint con las tacticas de MITRE ATT&CK.
  • Que diferencia hay entre un proceso sospechoso y un proceso confirmado como malicioso.

Cierre

La visibilidad vale de verdad cuando ayuda a responder preguntas concretas sobre el endpoint y a reducir incertidumbre con rapidez. Threat Response no es una herramienta de recoleccion masiva sino un instrumento de investigacion dirigida.

Usar Live Response y las capacidades de investigación de Tanium con control, minimizando impacto y preservando trazabilidad.

What you will learn

  • Explicar qué añade Live Response a la investigación.
  • Diferenciar consulta, recolección y acción intrusiva.
  • Definir límites de uso aceptables.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Buscar indicadores de compromiso a escala y enriquecer hallazgos con contexto técnico y de amenaza para reducir falsos positivos.

What you will learn

  • Diferenciar IOC útil de IOC débil o de baja calidad.
  • Diseñar búsquedas escalables y contextualizadas.
  • Enriquecer hallazgos antes de contención.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Aplicar acciones de contención proporcionales y trazables sobre endpoints comprometidos o sospechosos.

What you will learn

  • Elegir entre distintas opciones de contención.
  • Minimizar impacto sobre negocio y evidencia.
  • Documentar respuesta y resultado.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Integrar Tanium Threat Response en flujos de trabajo reales con SOC, EDR, operaciones y equipos de endpoint.

What you will learn

  • Identificar casos de uso SOC apoyados en Tanium.
  • Coordinar plataformas y equipos sin solapamiento destructivo.
  • Definir ownership y escalado.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Convertir la experiencia del incidente en mejoras sostenibles sobre cobertura, contenidos, procesos y coordinación.

What you will learn

  • Diseñar un cierre post-incidente útil.
  • Identificar mejoras en detección y respuesta.
  • Priorizar acciones de madurez.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 5 modules, exam and certificate.

Create free account

Learning outcomes

  • Entender el uso de Threat Response en investigación de endpoints.
  • Aplicar hunting de IOCs con criterio y contexto.
  • Usar Live Response de forma segura y proporcional.
  • Diseñar acciones de contención sin perder trazabilidad.
  • Coordinar Tanium con SOC, EDR, IT y postmortem.

Target audience

Analistas SOC, incident responders, equipos de endpoint security, DFIR y responsables de seguridad que operen Tanium o consuman sus hallazgos.

Prerequisites

Conviene conocer fundamentos de Tanium y conceptos de threat hunting, IOCs y respuesta a incidentes.

Exam available

This course includes a 15-question exam. The exam and certificate are included with full access.

Create free account