Ir al contenido

OPSEC y gestión de indicadores

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Durante la guerra de Vietnam, el equipo conocido como Purple Dragon examinó operaciones propias desde la perspectiva del adversario. Su pregunta no era si un documento secreto había sido robado. Buscaba qué podía deducirse al observar preparativos, tiempos, movimientos y patrones que, por separado, parecían inocuos. De ese trabajo surgió la metodología moderna de Operations Security (OPSEC): identificar información crítica, analizar amenazas y vulnerabilidades, evaluar el riesgo y aplicar medidas donde cambien la capacidad de inferencia del observador.

En una operación de seguridad ofensiva, el principio se traslada a dominios, certificados, cuentas, infraestructura, procesos, tráfico y comportamiento temporal. OPSEC es control de información operacional. Identifica qué dato revela una acción, quién puede observarlo, cómo puede correlacionarse y qué decisión cambia. Reducir registros propios sin entender esa cadena empeora el diagnóstico, y una opción etiquetada como stealth solo modifica las características concretas que implemente.

El modelo se construye desde el observador. El registrador conoce una cuenta y una fecha. Certificate Transparency conserva la emisión pública. El proxy del objetivo ve destinos y tiempos. El endpoint puede relacionar proceso, archivo y socket. Ninguno posee por sí solo la imagen completa, pero las claves compartidas permiten correlacionarlos.

Observador Indicadores posibles
registrador y registro dominio, fechas, servidores de nombres y cuenta
CA y Certificate Transparency SAN, emisor, clave pública, tiempo
proveedor cloud recursos, imagen, región, consola, red y abuso
DNS autoritativo y resolver nombres, cliente, tiempo y TTL
proxy y firewall objetivo destino, puerto, SNI, certificado, volumen
IDS/IPS flags, secuencia, payload, frecuencia y correlación
servicio comandos, autenticación, rutas, cabeceras y errores
EDR proceso, árbol, módulos, archivos, sockets y memoria
identidad usuario, dispositivo, MFA, token, IP y geografía
equipo de control marcadores y ventana de ejercicio

Una acción puede cruzar varios observadores. Un dominio aparece en Certificate Transparency antes de usarse. Un payload puede no ejecutar, pero su descarga ya dejó DNS, proxy, archivo y proceso. La ausencia de una sesión C2 solo describe el último estado. No borra las señales generadas para llegar hasta él.

indicators.yaml
- indicator_id: indicator-021
value_reference: edge.example.test
type: domain
introduced_at: 2026-07-28T09:00:00+02:00
introduced_by: certificate-issuance
observers:
- certificate-transparency
- dns
- target-proxy
linked_resources:
- infra-redirector-01
correlation_keys:
- certificate-san
- passive-dns
- shared-ip
rotation_condition: blocked-or-associated
retired_at: null

Registra dominios, direcciones IP, certificados, hashes, rutas, cabeceras, valores User-Agent, mutex, pipes, nombres de servicio, tareas, claves y cuentas. No todos son IoC públicos. Algunos sirven únicamente para saber qué elementos deben cambiar juntos.

El registro de indicadores permite responder una pregunta práctica: si una pieza queda bloqueada o asociada, ¿qué otras piezas comparten todavía suficiente información para reconstruir la relación? Cambiar un valor deja otros enlaces:

  • dominio nuevo con la misma IP
  • IP nueva con el mismo certificado
  • certificado nuevo con los mismos SAN
  • redirector nuevo con la misma huella TLS
  • ruta nueva con el mismo patrón temporal y las mismas cabeceras
  • payload recompilado con los mismos metadatos o comportamiento
  • agente nuevo que conecta al mismo listener

Modela conjuntos de indicadores por campaña y componente. La rotación efectiva cambia el conjunto necesario y conserva trazabilidad interna. Cambiar un dominio y mantener IP, certificado y patrón temporal modifica disponibilidad, pero apenas altera la posibilidad de correlación.

Las fases importan porque un mismo indicador aparece antes, durante y después de la interacción con el objetivo.

Aprovisionamiento. El registro, DNS, ACME, las imágenes y las API ya generan señales. Separa preproducción de producción.

Entrega. Remitente, dominio, enlace, archivo, firma y contenido pueden correlacionarse. Prueba cómo lo presenta el canal.

Ejecución. El proceso, su proceso padre, la línea de comandos, los archivos, la memoria y AMSI/ETW cambian según la implementación.

C2. DNS, SNI, certificado, HTTP, intervalos, volumen y salida son observables. sleep y jitter cambian el patrón temporal, pero no ocultan el destino ni el protocolo.

Acciones sobre los objetivos (Actions on Objectives). Las consultas, el acceso a datos, la compresión, la preparación temporal (staging) y la transferencia generan señales propias. Una sesión C2 estable no demuestra que el canal de exfiltración pueda transportar el volumen previsto.

Retirada. Borrar un nodo no elimina el DNS pasivo, los registros de Certificate Transparency (CT), los registros técnicos ni las copias. Identifica qué artefactos persisten fuera de la infraestructura.

La telemetría interna responde a preguntas distintas de las fuentes que puede observar el objetivo. Eliminarla degrada la operación y puede obligar a repetir acciones que ya habían producido una señal. Conserva:

  • comprobaciones de estado separadas
  • registros administrativos
  • errores del redirector
  • estado del listener
  • asignación de tareas y operador
  • cambios y versiones
  • limpieza

Minimiza payloads y datos sensibles en frontales. Controla acceso y retención. La observabilidad interna permite distinguir detección de una avería y reconstruir qué sabía cada componente en un momento concreto.

Un marcador acordado puede incluir origen, cuenta, ventana o valor técnico. El marcador debe permitir al grupo de control separar la operación de un incidente sin entregar más detalle del necesario.

Cuando aparece actividad no atribuida:

  1. detener la acción que pueda contaminar evidencia
  2. congelar timestamps, sessions e infraestructura
  3. comparar origen, técnica y activos
  4. escalar por el canal acordado
  5. reanudar solo tras decisión registrada

Antes de rotar:

  • identifica indicadores vinculados
  • decide qué observadores ya los conocen
  • prepara reemplazo
  • valida compatibilidad
  • conserva los registros y la relación temporal

Después:

  • bloquea dependencias antiguas
  • revoca claves y tokens
  • elimina DNS y recursos
  • verifica propagación
  • actualiza el registro