OPSEC y gestión de indicadores
Durante la guerra de Vietnam, el equipo conocido como Purple Dragon examinó operaciones propias desde la perspectiva del adversario. Su pregunta no era si un documento secreto había sido robado. Buscaba qué podía deducirse al observar preparativos, tiempos, movimientos y patrones que, por separado, parecían inocuos. De ese trabajo surgió la metodología moderna de Operations Security (OPSEC): identificar información crítica, analizar amenazas y vulnerabilidades, evaluar el riesgo y aplicar medidas donde cambien la capacidad de inferencia del observador.
En una operación de seguridad ofensiva, el principio se traslada a dominios, certificados, cuentas, infraestructura, procesos, tráfico y comportamiento temporal. OPSEC es control de información operacional. Identifica qué dato revela una acción, quién puede observarlo, cómo puede correlacionarse y qué decisión cambia. Reducir registros propios sin entender esa cadena empeora el diagnóstico, y una opción etiquetada como stealth solo modifica las características concretas que implemente.
El modelo se construye desde el observador. El registrador conoce una cuenta y una fecha. Certificate Transparency conserva la emisión pública. El proxy del objetivo ve destinos y tiempos. El endpoint puede relacionar proceso, archivo y socket. Ninguno posee por sí solo la imagen completa, pero las claves compartidas permiten correlacionarlos.
Modelo de observadores
Sección titulada «Modelo de observadores»| Observador | Indicadores posibles |
|---|---|
| registrador y registro | dominio, fechas, servidores de nombres y cuenta |
| CA y Certificate Transparency | SAN, emisor, clave pública, tiempo |
| proveedor cloud | recursos, imagen, región, consola, red y abuso |
| DNS autoritativo y resolver | nombres, cliente, tiempo y TTL |
| proxy y firewall objetivo | destino, puerto, SNI, certificado, volumen |
| IDS/IPS | flags, secuencia, payload, frecuencia y correlación |
| servicio | comandos, autenticación, rutas, cabeceras y errores |
| EDR | proceso, árbol, módulos, archivos, sockets y memoria |
| identidad | usuario, dispositivo, MFA, token, IP y geografía |
| equipo de control | marcadores y ventana de ejercicio |
Una acción puede cruzar varios observadores. Un dominio aparece en Certificate Transparency antes de usarse. Un payload puede no ejecutar, pero su descarga ya dejó DNS, proxy, archivo y proceso. La ausencia de una sesión C2 solo describe el último estado. No borra las señales generadas para llegar hasta él.
Registro de indicadores
Sección titulada «Registro de indicadores»- indicator_id: indicator-021 value_reference: edge.example.test type: domain introduced_at: 2026-07-28T09:00:00+02:00 introduced_by: certificate-issuance observers: - certificate-transparency - dns - target-proxy linked_resources: - infra-redirector-01 correlation_keys: - certificate-san - passive-dns - shared-ip rotation_condition: blocked-or-associated retired_at: nullRegistra dominios, direcciones IP, certificados, hashes, rutas, cabeceras, valores User-Agent, mutex, pipes, nombres de servicio, tareas, claves y cuentas. No todos son IoC públicos. Algunos sirven únicamente para saber qué elementos deben cambiar juntos.
Correlación
Sección titulada «Correlación»El registro de indicadores permite responder una pregunta práctica: si una pieza queda bloqueada o asociada, ¿qué otras piezas comparten todavía suficiente información para reconstruir la relación? Cambiar un valor deja otros enlaces:
- dominio nuevo con la misma IP
- IP nueva con el mismo certificado
- certificado nuevo con los mismos SAN
- redirector nuevo con la misma huella TLS
- ruta nueva con el mismo patrón temporal y las mismas cabeceras
- payload recompilado con los mismos metadatos o comportamiento
- agente nuevo que conecta al mismo listener
Modela conjuntos de indicadores por campaña y componente. La rotación efectiva cambia el conjunto necesario y conserva trazabilidad interna. Cambiar un dominio y mantener IP, certificado y patrón temporal modifica disponibilidad, pero apenas altera la posibilidad de correlación.
Decisiones por fase
Sección titulada «Decisiones por fase»Las fases importan porque un mismo indicador aparece antes, durante y después de la interacción con el objetivo.
Aprovisionamiento. El registro, DNS, ACME, las imágenes y las API ya generan señales. Separa preproducción de producción.
Entrega. Remitente, dominio, enlace, archivo, firma y contenido pueden correlacionarse. Prueba cómo lo presenta el canal.
Ejecución. El proceso, su proceso padre, la línea de comandos, los archivos, la memoria y AMSI/ETW cambian según la implementación.
C2. DNS, SNI, certificado, HTTP, intervalos, volumen y salida son observables. sleep y jitter cambian el patrón temporal, pero no ocultan el destino ni el protocolo.
Acciones sobre los objetivos (Actions on Objectives). Las consultas, el acceso a datos, la compresión, la preparación temporal (staging) y la transferencia generan señales propias. Una sesión C2 estable no demuestra que el canal de exfiltración pueda transportar el volumen previsto.
Retirada. Borrar un nodo no elimina el DNS pasivo, los registros de Certificate Transparency (CT), los registros técnicos ni las copias. Identifica qué artefactos persisten fuera de la infraestructura.
Observabilidad propia y diagnóstico
Sección titulada «Observabilidad propia y diagnóstico»La telemetría interna responde a preguntas distintas de las fuentes que puede observar el objetivo. Eliminarla degrada la operación y puede obligar a repetir acciones que ya habían producido una señal. Conserva:
- comprobaciones de estado separadas
- registros administrativos
- errores del redirector
- estado del listener
- asignación de tareas y operador
- cambios y versiones
- limpieza
Minimiza payloads y datos sensibles en frontales. Controla acceso y retención. La observabilidad interna permite distinguir detección de una avería y reconstruir qué sabía cada componente en un momento concreto.
Deconfliction
Sección titulada «Deconfliction»Un marcador acordado puede incluir origen, cuenta, ventana o valor técnico. El marcador debe permitir al grupo de control separar la operación de un incidente sin entregar más detalle del necesario.
Cuando aparece actividad no atribuida:
- detener la acción que pueda contaminar evidencia
- congelar timestamps, sessions e infraestructura
- comparar origen, técnica y activos
- escalar por el canal acordado
- reanudar solo tras decisión registrada
Rotación y retirada
Sección titulada «Rotación y retirada»Antes de rotar:
- identifica indicadores vinculados
- decide qué observadores ya los conocen
- prepara reemplazo
- valida compatibilidad
- conserva los registros y la relación temporal
Después:
- bloquea dependencias antiguas
- revoca claves y tokens
- elimina DNS y recursos
- verifica propagación
- actualiza el registro