Tanium Threat Response
Curso avanzado sobre Tanium Threat Response para investigación de endpoints, Live Response, hunting de IOCs, contención, coordinación SOC y mejora posterior al incidente.
Threat Response aporta capacidad de investigación y respuesta muy rápida sobre endpoints. Bien usado, acorta tiempos de análisis y contención; mal usado, puede alterar evidencia, generar ruido o interferir con otros equipos de seguridad y operaciones.
El primer modulo es gratuito. Solicita informacion para conocer las condiciones de acceso al curso completo.
Proximamente a la venta. El primer modulo es gratuito: registrate y empieza.
Modulo 01. Visibilidad de amenazas en endpoint
Objetivo del modulo
Entender que tipo de evidencia puede recopilarse desde el endpoint con Tanium Threat Response y como usarla para formular hipotesis de investigacion solidas.
Resultados esperados
- Identificar evidencia relevante en procesos, archivos, conexiones y persistencia.
- Distinguir visibilidad util de ruido irrelevante.
- Preparar el endpoint para una investigacion ordenada.
- Relacionar artefactos con fases del framework MITRE ATT&CK.
Desarrollo teorico
Tanium Threat Response es el modulo de la plataforma disenado para proporcionar visibilidad de amenazas en endpoints a escala y capacidad de respuesta ante incidentes de seguridad. A diferencia de las soluciones EDR tradicionales que operan de forma autonoma en cada endpoint con reglas predefinidas, Threat Response aprovecha la arquitectura de linear chain de Tanium para ejecutar consultas de investigacion simultaneamente en cientos de miles de endpoints en segundos a traves del puerto TCP 17472. Esta capacidad de hunting a escala es lo que distingue a Tanium en el ecosistema de seguridad: permite verificar si un indicador de compromiso esta presente no solo en un endpoint sospechoso sino en la totalidad del parque gestionado, eliminando la incertidumbre sobre el alcance real de un incidente.
La investigacion de una amenaza en endpoint empieza casi siempre por una pregunta concreta: existe un proceso sospechoso, se ha creado un artefacto inusual, aparece una conexion a un dominio malicioso, hay persistencia en run keys, servicios o tareas programadas, que usuario ejecuto la accion. Threat Response permite obtener esa evidencia con rapidez mediante sensors especializados que recogen datos forenses del endpoint sin necesidad de instalar agentes adicionales, ya que toda la telemetria se obtiene a traves del Tanium Client ya desplegado.
El modulo Threat Response incluye un componente fundamental llamado Recorder, que es el motor de grabacion continua de eventos del endpoint. Recorder captura en tiempo real eventos de creacion y terminacion de procesos, operaciones de fichero (creacion, modificacion, eliminacion, renombrado), conexiones de red salientes y entrantes, modificaciones del registro de Windows, carga de modulos DLL y actividad de DNS. Estos eventos se almacenan en una base de datos local en el endpoint (index database) que permite realizar busquedas historicas. Cuando un analista lanza una investigacion, puede consultar no solo el estado actual del endpoint sino tambien la actividad pasada registrada por Recorder, lo que permite reconstruir la secuencia temporal de un ataque incluso si el proceso malicioso ya no esta activo.
Los artefactos de proceso son la primera capa de visibilidad. Tanium permite consultar procesos en ejecucion con detalle de PID, nombre, ruta completa del binario, linea de comandos, usuario, proceso padre y hash del ejecutable. Las relaciones parent-child son especialmente reveladoras. Un cmd.exe lanzado por winword.exe es una anomalia que merece investigacion inmediata. Un powershell.exe con parametros codificados en Base64 ejecutado por wscript.exe es un patron clasico de ejecucion de malware. Threat Response permite hacer estas consultas a escala: no solo en un endpoint, sino en miles simultaneamente mediante Questions que ejecutan sensors de proceso en todo el Computer Group objetivo.
Los artefactos de persistencia cubren los mecanismos que un atacante utiliza para sobrevivir a reinicios del sistema. Los vectores mas comunes incluyen Run Keys del registro de Windows, servicios de Windows creados o modificados, tareas programadas (Scheduled Tasks), suscripciones WMI Event Consumer, extensiones de navegador, objetos COM hijacked, DLLs de inicio y modificaciones de GPO. Tanium proporciona sensors especificos para consultar cada uno de estos vectores. La practica recomendada es no limitarse a un solo mecanismo de persistencia, porque un atacante sofisticado utiliza multiples puntos como respaldo para garantizar su supervivencia.
Los artefactos de red revelan comunicacion con infraestructura de comando y control (C2). Tanium obtiene conexiones TCP y UDP activas con PID asociado, direccion remota, puerto, estado y proceso responsable. Los patrones sospechosos incluyen beaconing (conexiones periodicas a intervalos regulares hacia una IP o dominio fijo), tuneles DNS (consultas DNS anomalamente frecuentes o con subdominios largos y aleatorios), trafico a puertos no estandar desde procesos que normalmente no generan comunicacion externa, y conexiones a geolocalizaciones inusuales. La correlacion entre conexion y proceso es fundamental: no basta saber que hay trafico hacia una IP sospechosa; hay que saber que proceso lo genera y con que usuario.
Los artefactos de fichero incluyen archivos nuevos, modificados o ubicados en directorios inusuales. Los directorios temporales, carpetas de usuario, rutas de descarga del navegador, cache de aplicaciones y ubicaciones ocultas merecen atencion prioritaria. Tanium permite buscar ficheros por nombre, hash SHA-256 o MD5, ruta, fecha de creacion o modificacion, tamano y atributos. Las Traces de Threat Response permiten definir reglas permanentes que monitorizan automaticamente la aparicion de ficheros con hashes conocidos como maliciosos, lo que convierte la deteccion de IOC en un proceso continuo y no solo reactivo.
Cada tipo de artefacto se mapea a tacticas y tecnicas del framework MITRE ATT&CK, lo que estructura la investigacion y facilita la comunicacion entre equipos. Ejecucion anomala de procesos corresponde a Execution (T1059 Command and Scripting Interpreter, T1204 User Execution). Persistencia en Run Keys corresponde a Persistence (T1547 Boot or Logon Autostart Execution). Conexiones C2 corresponden a Command and Control (T1071 Application Layer Protocol, T1095 Non-Application Layer Protocol, T1572 Protocol Tunneling). Esta relacion no es academica: ayuda a priorizar que buscar segun la fase del ataque que se sospecha y a comunicar hallazgos con vocabulario estandarizado.
El contexto del activo, obtenido de Tanium Asset y de la clasificacion del Computer Group, cambia radicalmente la urgencia de la investigacion. Un proceso sospechoso en un servidor de produccion expuesto a internet tiene urgencia maxima. El mismo proceso en una maquina de laboratorio aislada puede investigarse con mas calma. Threat Response debe usarse siempre teniendo en cuenta la criticidad, el propietario, el segmento de red y el rol del endpoint afectado.
Contenido ampliado
| Artefacto | Que puede revelar | Tecnica MITRE relacionada |
|---|---|---|
| Procesos | Ejecucion anomala, parent-child sospechosos, comandos codificados | T1059, T1204 |
| Archivos | Payloads, scripts, binarios nuevos o modificados en rutas inusuales | T1105, T1204 |
| Persistencia | Run keys, servicios, tareas, WMI, extensiones de navegador | T1547, T1053, T1546 |
| Conexiones | C2, beaconing, tuneles DNS, trafico a puertos no estandar | T1071, T1095, T1572 |
| Usuarios | Cuentas comprometidas, escalacion, movimiento lateral | T1078, T1021 |
Puntos clave
- La visibilidad debe responder a hipotesis concretas, no acumular datos sin direccion.
- Threat Response acelera el acceso a evidencia de endpoint a escala.
- Diferentes amenazas priorizan artefactos distintos: persistencia, ejecucion, red o ficheros.
- El contexto del activo (criticidad, exposicion, rol) cambia la urgencia de la investigacion.
- Las relaciones parent-child de procesos son uno de los indicadores mas reveladores.
- Mapear hallazgos a MITRE ATT&CK estructura la comunicacion con otros equipos.
Checklist operativa
- Define la hipotesis inicial del incidente antes de lanzar consultas.
- Selecciona los artefactos mas relevantes segun el tipo de amenaza sospechada.
- Revisa contexto del endpoint: criticidad, owner, segmento, rol.
- Ejecuta consultas en orden: procesos, conexiones, persistencia, ficheros.
- Documenta que evidencia confirma o descarta la hipotesis.
- Escala si los hallazgos afectan a multiples endpoints.
Errores frecuentes
- Recolectar datos masivos sin pregunta concreta ni hipotesis de partida.
- No diferenciar endpoint critico de equipo estandar en la priorizacion.
- Perder trazabilidad de lo consultado y por quien.
- Confundir actividad rara con actividad maliciosa sin contexto operativo.
- Limitarse a un solo tipo de artefacto cuando el atacante usa multiples vectores.
- No usar Saved Questions para estandarizar la respuesta inicial.
Practica sugerida
Prepara un playbook de investigacion inicial para un caso de phishing con posible ejecucion de malware. Define: hipotesis inicial, cinco artefactos a consultar en orden, Questions de Tanium para cada uno, criterios para escalar y template de documentacion de hallazgos.
Preguntas de autoevaluacion
- Que artefactos mirarias primero en una sospecha de persistencia y por que.
- Por que demasiados datos sin hipotesis pueden empeorar la investigacion.
- Que papel juega el contexto del activo en la priorizacion de la respuesta.
- Como se relacionan los artefactos de endpoint con las tacticas de MITRE ATT&CK.
- Que diferencia hay entre un proceso sospechoso y un proceso confirmado como malicioso.
Cierre
La visibilidad vale de verdad cuando ayuda a responder preguntas concretas sobre el endpoint y a reducir incertidumbre con rapidez. Threat Response no es una herramienta de recoleccion masiva sino un instrumento de investigacion dirigida.
Usar Live Response y las capacidades de investigación de Tanium con control, minimizando impacto y preservando trazabilidad.
Que aprenderas
- Explicar qué añade Live Response a la investigación.
- Diferenciar consulta, recolección y acción intrusiva.
- Definir límites de uso aceptables.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Buscar indicadores de compromiso a escala y enriquecer hallazgos con contexto técnico y de amenaza para reducir falsos positivos.
Que aprenderas
- Diferenciar IOC útil de IOC débil o de baja calidad.
- Diseñar búsquedas escalables y contextualizadas.
- Enriquecer hallazgos antes de contención.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Aplicar acciones de contención proporcionales y trazables sobre endpoints comprometidos o sospechosos.
Que aprenderas
- Elegir entre distintas opciones de contención.
- Minimizar impacto sobre negocio y evidencia.
- Documentar respuesta y resultado.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Integrar Tanium Threat Response en flujos de trabajo reales con SOC, EDR, operaciones y equipos de endpoint.
Que aprenderas
- Identificar casos de uso SOC apoyados en Tanium.
- Coordinar plataformas y equipos sin solapamiento destructivo.
- Definir ownership y escalado.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Convertir la experiencia del incidente en mejoras sostenibles sobre cobertura, contenidos, procesos y coordinación.
Que aprenderas
- Diseñar un cierre post-incidente útil.
- Identificar mejoras en detección y respuesta.
- Priorizar acciones de madurez.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
El primer modulo es gratuito. Adquiere el curso para acceder a los 5 modulos restantes, el examen y el certificado.
Crear cuenta gratisResultados de aprendizaje
- Entender el uso de Threat Response en investigación de endpoints.
- Aplicar hunting de IOCs con criterio y contexto.
- Usar Live Response de forma segura y proporcional.
- Diseñar acciones de contención sin perder trazabilidad.
- Coordinar Tanium con SOC, EDR, IT y postmortem.
Publico objetivo
Analistas SOC, incident responders, equipos de endpoint security, DFIR y responsables de seguridad que operen Tanium o consuman sus hallazgos.
Requisitos previos
Conviene conocer fundamentos de Tanium y conceptos de threat hunting, IOCs y respuesta a incidentes.
Examen disponible
Este curso incluye un examen de 15 preguntas. El examen y el certificado forman parte del acceso completo.
Crear cuenta gratis