Análisis de seguridad de redes: análisis de detección aplicado a la telemetría de redes

Información clave

  • El análisis de seguridad de redes aplica técnicas de detección a los datos de telemetría de red, flujos, paquetes, DNS y metadatos, con el fin de determinar si el tráfico presenta un comportamiento malintencionado, en lugar de evaluar si la red funciona correctamente.
  • Esta técnica consiste en establecer un perfil de referencia del comportamiento normal de cada host y cada cuenta y, a continuación, clasificar las desviaciones, ya que los atacantes que disponen de credenciales válidas no generan ninguna firma con la que se pueda establecer una coincidencia.
  • El cifrado ha eliminado la inspección de la carga útil, pero no la detección. Las huellas digitales, la forma del flujo, las anomalías en los certificados y la periodicidad de las señales de baliza siguen siendo observables sin necesidad de descifrar ni una sola sesión.
  • Los atacantes que se valen de los recursos del propio sistema y los dispositivos que no pueden ejecutar un agente resultan invisibles para las herramientas de seguridad de los terminales. Su comportamiento sigue siendo inevitablemente visible en la telemetría de red.
  • El análisis de la seguridad de redes es la disciplina. Los productos NDR la aplican, el NTA la especializa, el SIEM, por su parte, correlaciona los registros, y el NIST, el MITRE y el CIS codifican esta práctica.

El análisis de seguridad de red consiste en aplicar técnicas de detección a la telemetría de red, los registros de flujos, los datos de paquetes, la actividad del DNS y los metadatos de protocolos, con el fin de determinar si algún elemento de la red se está comportando como un adversario. Se trata de un ámbito más específico que el análisis de seguridad genérico, que abarca los registros, la identidad, los terminales y cloud en todas las superficies. Tampoco es lo mismo que el análisis del rendimiento de la red, que se centra en determinar si la red funciona correctamente, en lugar de si está comprometida. Y tampoco es un producto: la detección y respuesta de red (NDR) combina estos análisis con capacidades de respuesta, mientras que el SIEM correlaciona los registros en lugar de observar el tráfico.

Una nota histórica aclara gran parte de la confusión: el término fue comercializado por los proveedores hace años, y las herramientas de búsqueda siguen asociándolo a un nombre de producto obsoleto, pero la disciplina es independiente de cualquier producto. Esta página define dicha disciplina, muestra qué datos de telemetría recoge que las herramientas de punto final no pueden captar y la relaciona con los marcos de trabajo que ahora la requieren.

¿Qué es el análisis de seguridad de redes?

El análisis de seguridad de redes aplica una lógica de detección a la telemetría de red, centrándose en determinar si el tráfico parece malintencionado, en lugar de evaluar si la red funciona correctamente. Esta disciplina existe porque la telemetría de red responde a preguntas que ninguna otra fuente de datos puede resolver. Cada acción de un atacante que atraviesa la red —autenticación, descubrimiento, desplazamiento entre hosts, preparación y exfiltración— deja un rastro en el tráfico, independientemente de si hay un agente instalado o no y de si se registra o no un log. El análisis del tráfico de red (NTA) proporciona la base observacional. El análisis de seguridad de red añade la capa de detección por encima: líneas de referencia, modelos y análisis que convierten la observación en conclusiones. Funciona como la capa de detección dentro de un programa más amplio de seguridad de red.

Ese argumento sobre la cobertura es también la razón por la que el análisis de seguridad es tan importante, tanto en su forma genérica —a veces denominada «análisis de ciberseguridad»— como en esta forma centrada en la red. El análisis convierte la telemetría que una organización ya genera en cobertura de detección para los activos que sus agentes y registros pasan por alto: dispositivos no gestionados, tráfico este-oeste entre hosts internos y sesiones cifradas que ninguna inspección de carga útil puede leer.

Dimensión Análisis de seguridad de redes ES El análisis de la seguridad de redes NO ES
Telemetría primaria Basado en metadatos de flujo, paquetes, DNS y protocolos Basado en contadores de latencia, rendimiento y errores
Pregunta principal Preguntarse si algo en la red se está comportando como un adversario Comprobar si la red es rápida, está disponible y funciona correctamente
Propietario típico Dirigido por el SOC y los ingenieros de detección Dirigido por los equipos de operaciones de red y de planificación de la capacidad
A qué sustituye Un método que sustituye a la inspección del tráfico de red basada únicamente en firmas Una alternativa a los sistemas EDR, SIEM o a los controles preventivos
Lo que no sustituye Un complemento para el análisis de terminales, identidades y registros Un programa de seguridad independiente por sí mismo

Cinco aspectos que diferencian el análisis de la seguridad de redes de las disciplinas con las que se suele confundir.

Cuatro regiones etiquetadas que muestran que el análisis de seguridad de redes se solapa con el análisis de seguridad genérico a través de métodos de detección compartidos, se solapa con el análisis del rendimiento de la red únicamente a través de la telemetría compartida y abarca por completo el núcleo analítico del NDR, mientras que cada región adyacente mantiene su propio ámbito: análisis de eventos en todas las superficies, medición del estado de la red y respuesta estandarizada.
El análisis de seguridad de redes se sitúa en el punto de encuentro entre el análisis de detección y la telemetría de redes, y las soluciones NDR agrupan esa intersección en una categoría de productos que incluye la respuesta.

Análisis de seguridad de redes frente a análisis de rendimiento de redes

El término «análisis de redes» suele referirse al análisis del rendimiento, y ambos campos comparten una misma fuente de datos, aunque plantean cuestiones diferentes. El análisis del rendimiento mide la latencia, el rendimiento, las tasas de error y la capacidad para que los equipos de operaciones puedan mantener la red en buen estado. El análisis de seguridad de redes examina los mismos flujos y se pregunta si hay algún elemento de la red que se comporte como un adversario. Un enlace saturado es un incidente de rendimiento. Una estación de trabajo que abre silenciosamente conexiones a servidores internos con los que nunca ha interactuado es un incidente de seguridad, y solo una de estas disciplinas está diseñada para detectarlo. Si un hallazgo encajaría tal cual en un informe de planificación de capacidad, pertenece al análisis de rendimiento, no a este ámbito.

Cómo funciona el análisis de seguridad de redes

El análisis de seguridad de redes recopila datos de telemetría de flujos, paquetes, DNS y metadatos, establece un perfil de referencia del comportamiento normal para cada host y cuenta, y a continuación clasifica las desviaciones para su investigación. El proceso es el mismo en todos los entornos: recopilación, normalización, establecimiento de perfiles de referencia, detección, clasificación y aprendizaje. Cada fase alimenta a la siguiente, y el ciclo se cierra cuando los resultados de los analistas reajustan el perfil de referencia.

Seis etapas del proceso conectadas mediante flechas direccionales, desde la recopilación hasta el aprendizaje, con una flecha de retroalimentación que vuelve del aprendizaje al punto de referencia para mostrar que los resultados de la investigación reajustan continuamente la definición de «normal».
El análisis de seguridad de redes transforma los datos de telemetría sin procesar en detecciones clasificadas mediante un ciclo continuo de establecimiento de referencias y aprendizaje.

La capa de telemetría

La gama comienza con cuatro familias de sistemas de telemetría, y la elección entre ellas es una decisión que depende tanto del coste como de la cobertura.

Tipo de telemetría Lo que capta Preguntas a las que puede responder Perfil de costes de retención
Flujo (NetFlow, IPFIX) Registros resumidos de las sesiones: puntos finales, puertos, protocolo, tiempo y volumen, sin carga útil ¿Quién habló con quién, cuándo, con qué frecuencia y cuánto se movió? Bajo. Los meses de historial son asequibles
Captura completa de paquetes (PCAP) Sesiones completas, incluyendo encabezados y carga útil Exactamente lo que se transmitió por cable en una sesión determinada El más alto. Normalmente, días reservados para segmentos de alto valor.
Metadatos del protocolo Atributos de sesión analizados: campos del protocolo de enlace TLS, encabezados HTTP y comandos de gestión remota ¿Qué cliente, qué certificado y qué comando, sin almacenar la carga útil completa? Moderado. Lo más realista es que se tarde entre semanas y meses.
DNS Consultas, respuestas y casos en los que no se ha podido resolver el problema ¿Qué dominios se resolvieron, cuáles nunca existieron y qué servidor seguía preguntando? Baja. Una retención prolongada resulta práctica.

Las cuatro familias principales de sistemas de telemetría, a qué sirve cada una y cuánto cuesta su mantenimiento.

Los registros de flujo se corresponden con lo que MITRE ATT&CK como DC0078 Flujo de tráfico de red: registros resumidos de las conexiones de red y las sesiones, en lugar de su contenido. La captura completa de paquetes, conocida como PCAP, conserva toda la información, pero es la opción más costosa de mantener. Por ello, la mayoría de los programas realizan una recopilación de flujos en todas partes, añaden metadatos de protocolo de forma generalizada y reservan los paquetes para los segmentos que justifican el almacenamiento. IP Flow Information Export (IPFIX) y NetFlow son los formatos de flujo estándar, y la telemetría DNS completa el conjunto, ya que casi todas las intrusiones acaban solicitando indicaciones a un servidor de nombres.

Establecimiento de valores de referencia y detección de comportamientos

Una línea de referencia es una imagen estadística de lo normal: qué hosts se comunican con qué servicios, a qué horas, a través de qué protocolos y en qué volúmenes. La detección se convierte entonces en una medición de la desviación respecto a esa imagen, en lugar de una comparación con una firma conocida. Se trata de la detección de anomalías en la red aplicada con fines de seguridad, y es el mecanismo que subyace al análisis del comportamiento de la red. La terminología es importante en este contexto. El análisis de comportamiento es un método general: consiste en modelar cómo actúan normalmente las entidades y señalar las desviaciones. El análisis del comportamiento de la red es ese método aplicado específicamente a la red, observando cómo se mueven normalmente los datos y detectando el tráfico que rompe el patrón.

La detección de desviaciones capta lo que las firmas no pueden. El Informe de Investigaciones sobre Fugas de Datos de Verizon de 2026, publicado en mayo de 2026 y que abarca el periodo comprendido entre el 1 de noviembre de 2024 y el 31 de octubre de 2025, sitúa el uso indebido de credenciales en el 13 % de los vectores de acceso iniciales (resumen ejecutivo del DBIR de Verizon de 2026). Una vez que se utiliza una credencial robada, la actividad que genera se concentra en el movimiento este-oeste, es decir, el tráfico entre hosts internos que las herramientas perimetrales nunca inspeccionan. Un inicio de sesión válido no se desvía de nada de lo que mide un terminal, pero el patrón de conexión que produce se desvía de la línea de base. Esta misma propiedad permite detectar amenazas internas, cuyo acceso está autorizado, pero cuyo comportamiento no lo está. En la práctica, las desviaciones que merecen ser clasificadas abarcan el reconocimiento interno, las señales de comando y control, la preparación y la exfiltración.

El aprendizaje automático y en qué ámbitos resulta realmente útil

El aprendizaje automático ocupa un lugar específico en este proceso, pero no es mágico. Los modelos agrupan las desviaciones relacionadas, las clasifican según su grado de inusualidad y su coherencia con los ataques, y suprimen el ruido repetitivo que un umbral estático seguiría señalando. Lo que los modelos no hacen es eliminar la necesidad de una buena línea de base. Un modelo entrenado en una red mal observada aprende una definición deficiente de lo que es normal, y su resultado hereda ese defecto. El trabajo de precisión es trabajo de línea de base, por lo que las instrucciones de ajuste de las preguntas frecuentes que figuran a continuación comienzan por ahí, en lugar de por los ajustes de sensibilidad.

Ubicación de los sensores y aspectos económicos de su mantenimiento

La ubicación de los sensores determina lo que pueden detectar los análisis. Una sesión de punto de acceso de prueba (TAP) o de analizador de puerto conmutado (SPAN) en el perímetro de Internet observa el tráfico norte-sur, es decir, todo lo que atraviesa el perímetro. Para detectar a un atacante que se desplaza entre hosts internos también se requiere cobertura este-oeste: sensores situados de forma que observen el tráfico entre segmentos internos, incluido el tráfico del centro de datos y el tráfico virtualizado que nunca llega al perímetro. La retención completa el modelo económico. Los registros de flujos son lo suficientemente compactos como para conservarlos durante meses, tiempo suficiente para reconstruir una intrusión detectada tardíamente. La captura completa de paquetes tiene un coste calculado para unos pocos días, lo que nos lleva de nuevo a la tabla de telemetría anterior: primero, cobertura en todas partes; después, profundidad donde resulte rentable.

Detección de amenazas en el tráfico cifrado

El tráfico cifrado puede seguir analizándose a través de huellas digitales, la forma de los flujos, anomalías en los certificados y la periodicidad de las señales, sin necesidad de descifrar ni una sola carga útil. El cifrado es ahora la norma en la web, no la excepción. El Informe de transparencia de Google muestra que más del 90 % de las páginas web se cargan a través de HTTPS en Chrome, aunque el porcentaje varía según la plataforma, situándose en torno al 84 % en el caso de Linux (Informe de transparencia de Google). El panel de control se actualiza continuamente, y su gráfico de tiempo de navegación lleva congelado desde julio de 2022, por lo que la cifra más precisa es un rango en lugar de un dato exacto. Malware las mismas rutas. En el Informe de seguridad en Internet del segundo semestre de 2025 de WatchGuard, publicado en febrero de 2026, el 96 % del malware bloqueado malware su red, malware los terminales y en la telemetría de filtrado de DNS llegó a través de TLS (Informe de seguridad en Internet del segundo semestre de 2025 de WatchGuard).

La detección sin descifrado funciona porque el cifrado oculta el contenido de la carga útil, pero no el comportamiento. Una sesión TLS sigue revelando quién se comunica con quién, con qué frecuencia, a qué ritmo y con qué características de establecimiento de conexión. Cada una de esas propiedades puede modelarse.

Señal Lo que revela Qué cambian TLS 1.3 y ECH
Huella digital JA3/JA4 El software de cliente que hay detrás de una sesión, derivado de los parámetros del protocolo de establecimiento de conexión Los parámetros del protocolo de establecimiento de conexión del cliente siguen siendo visibles, por lo que la identificación mediante huella digital sigue funcionando
Tamaño de los paquetes y perfil de temporización Ritmo, dirección y volumen de la sesión acordes con las herramientas automatizadas Nada. La hora y el tamaño no están cifrados.
Metadatos del certificado Emisor, período de validez y anomalías en el asunto TLS 1.3 cifra los certificados de servidor durante el protocolo de establecimiento de conexión, lo que elimina gran parte de esta señal
SNI El nombre de host que solicitó el cliente ECH cifra el campo SNI cuando se implementa, eliminando la señal
Intervalo de balizamiento Llamadas periódicas a un destino fijo, un patrón habitual de mando y control Nada. La periodicidad es una propiedad temporal.
Reputación del destino y volumen de tráfico Hacia dónde se dirigen las sesiones, lo poco habitual que es el destino y la cantidad de datos que se transfieren Nada. Las direcciones y los volúmenes siguen siendo visibles.

Las señales de detección que sobreviven al cifrado, y lo que realmente eliminan TLS 1.3 y el «client hello» cifrado.

TLS 1.3 y el «client hello» cifrado (ECH) reducen realmente la superficie visible. TLS 1.3 cifra los certificados del servidor durante el protocolo de enlace, y el ECH oculta el campo de indicación del nombre del servidor (SNI) cuando se implementa. La hora, el tamaño, la dirección, el volumen y el destino no se ven afectados por ninguno de los dos, ya que ningún cambio de protocolo puede cifrar cuándo salió un paquete ni cuál era su tamaño. La limitación real se encuentra en el otro sentido: se trata de señales probabilísticas. Una coincidencia JA4 o un intervalo similar al de una baliza reduce el campo de posibilidades y da prioridad a una investigación. Ninguna de ellas confirma por sí sola la intención. Esa es la definición práctica de la visibilidad de la red bajo cifrado: la observabilidad sostenida del comportamiento una vez que la inspección de la carga útil ha dejado de ser posible.

Lo que la red ve y el terminal no

Cuando los atacantes utilizan herramientas legítimas, cuentas válidas y dispositivos de red sin agente, el terminal no detecta nada inusual y solo la telemetría de red los delata. Esta es la justificación más sólida para esta disciplina, y es mejor abordarla como un problema de ingeniería de detección que como una cuestión relacionada con las amenazas.

Guía paso a paso sobre el movimiento lateral «vivir de la tierra»

En el aviso AA24-038a, publicado el 7 de febrero de 2024, la CISA documentó cómo el actor patrocinado por un Estado Volt Typhoon en infraestructuras críticas de EE. UU. utilizando técnicas de «living off the land» (LotL): herramientas integradas en el sistema operativo y cuentas válidas en lugar de malware CISA AA24-038a). La tabla que figura a continuación refleja ese patrón desde el punto de vista del defensor.

Acción del atacante Lo que ve el agente del terminal Lo que muestra la telemetría de red Componente de datos de MITRE
Inicia sesión con credenciales válidas que habían sido robadas anteriormente Una autenticación normal realizada por una cuenta legítima Una estación de trabajo que inicia sesiones con servidores con los que nunca ha tenido contacto DC0078 Flujo de tráfico de red
Utiliza herramientas administrativas integradas para la detección Archivos binarios del sistema fiables y firmados que ejecutan comandos rutinarios Una red de conexiones internas que se ramifica a través de las subredes DC0078
Traslados a otros servidores mediante protocolos de gestión remota Servicios legítimos que gestionan solicitudes legítimas Sesiones de gestión remota entre hosts que nunca se habían comunicado anteriormente, visibles en los metadatos del protocolo DC0085 Contenido del tráfico de red
Agrupa y comprime los datos para su eliminación Actividad habitual con archivos por parte de un usuario autorizado Un servidor interno que agrupa volúmenes inusuales procedentes de servidores de archivos DC0078
Envía datos a través de un canal cifrado Un proceso autorizado que establece una conexión autorizada Transferencia saliente sostenida hacia un destino poco habitual, muy por encima del nivel habitual del remitente DC0078

Cada paso de una intrusión que se nutre de los recursos del propio sistema, tal y como lo registra el punto final y lo revela la telemetría de red.

El punto se sitúa en las columnas centrales. Cada observación de un punto final es, por sí sola, normal: una cuenta legítima, un binario firmado, un proceso permitido. La anomalía solo existe en las relaciones entre los hosts —qué máquina se conectó a qué servidor, en qué secuencia y con qué volumen— y estas relaciones son una observación de la capa de red. El movimiento lateral es invisible para el host desde el que parte y para el host en el que aterriza, y solo es visible entre ambos. Lo mismo ocurre con la exfiltración de datos: la lectura del archivo está autorizada, pero la transferencia saliente incumple la línea de base del remitente.

La telemetría independiente describe ahora esta situación como la norma, más que como la excepción. El Informe de seguridad en Internet del segundo semestre de 2025 de WatchGuard afirma que los binarios de Windows y las herramientas LotL «se han convertido en los principales vectores de infección, aprovechando procesos de confianza para eludir la detección» (Informe de seguridad en Internet del segundo semestre de 2025 de WatchGuard). El riesgo se agrava con el paso del tiempo. El informe M-Trends 2026 de Mandiant sitúa la mediana global del tiempo de permanencia en 14 días para 2025, frente a los 11 días de 2024, basándose en más de 500 000 horas de respuesta a incidentes en primera línea (M-Trends 2026 de Mandiant). Se trata de una cifra que abarca todos los entornos, en lugar de ser específica de una red, pero cada uno de esos días es tiempo durante el cual el tráfico de un intruso ha estado atravesando la red de alguien.

Cuando no hay ningún agente de terminal

El procedimiento anterior parte de la base de que el agente no detecta nada relevante. Un segundo patrón documentado elimina por completo al agente. El aviso AA25-239A de la CISA, publicado el 27 de agosto de 2025, describe actividades de espionaje patrocinadas por el Estado dirigidas contra la red troncal de telecomunicaciones y los routers periféricos: cambios en la configuración, captura de paquetes en el propio dispositivo y creación de túneles en hardware donde no existen herramientas de punto final (CISA AA25-239A). No hay ningún EDR que eludir, ya que no hay ningún EDR que instalar.

Un aviso de julio de 2026 presenta el argumento de forma independiente del actor. En el aviso AA26-194A, publicado el 13 de julio de 2026, la CISA atribuye al Centro 16 del FSB ruso una campaña que compromete dispositivos sin parches y al final de su vida útil en una plataforma de routers empresariales ampliamente implantada a través del Protocolo Simple de Gestión de Redes (SNMP) (CISA AA26-194A). Las medidas de detección que recomienda la CISA son controles a nivel de red: mantener una lista de permitidos de la base de información de gestión (MIB) y supervisar las solicitudes SNMP Set entrantes que contengan identificadores de objeto (OID) dirigidos a datos sensibles de los dispositivos. Cuando el activo comprometido no puede alojar un agente, su comportamiento observado desde la red constituye la superficie de detección completa.

Análisis de seguridad de redes frente a NDR, NTA, SIEM e IDS/IPS

El análisis de la seguridad de redes es una disciplina analítica. Los productos NDR la integran con la respuesta a incidentes, los NTA la limitan a la observación del tráfico y los SIEM, por su parte, se centran en la correlación de registros. La matriz establece los límites, y cada una de las páginas dedicadas a las categorías adyacentes profundiza más de lo que debería hacerlo esta.

Categoría Telemetría primaria importada Lo que detecta mejor En los puntos en los que se solapan Profundiza más
Análisis de seguridad de redes Metadatos de flujo, paquetes, DNS y protocolos Desviaciones en el comportamiento del tráfico en los ejes este-oeste y norte-sur El núcleo analítico de NDR y NTA Esta página
NDR Telemetría de red e integraciones de respuesta Comportamiento de atacante activo, con contención integrada Ofrece soluciones de análisis de seguridad de redes Detección y respuesta de red
NTA Registros de tráfico y flujo Visibilidad y detección de anomalías en el tráfico de red La base observacional en la que se sustenta esta disciplina Análisis del tráfico de red
SIEM Registros de cualquier origen Correlación entre fuentes, cumplimiento y retención Incorpora las detecciones de la red como una fuente más entre muchas otras SIEM
IDS/IPS Paquetes procesados en línea y comparados con las firmas Vulnerabilidades conocidas e incumplimientos de las normas en los puntos de control La capa de firmas que amplía el análisis del comportamiento Detección y prevención de intrusiones
XDR Telemetría anclada en dispositivos finales desde múltiples superficies Detecciones correlacionadas basadas en el agente Añade el contexto de red a la detección centrada en los puntos finales Detección y respuesta ampliadas

Seis categorías que a menudo se confunden, lo que cada una procesa y detecta, y a qué otra se transfiere la información.

Las seis cumplen la misma misión de detección de amenazas y se solapan por diseño, no por casualidad. La lógica de selección se basa en la correspondencia con las necesidades. Un SIEM es la mejor opción cuando se trata de la correlación entre fuentes, las pruebas de cumplimiento normativo y la retención de datos. Las categorías nativas de red son las más adecuadas cuando se trata de saber qué están haciendo los atacantes en la red en este mismo momento, especialmente en aquellos lugares a los que los agentes no pueden acceder. Los sistemas de detección y prevención de intrusiones (IDS/IPS) siguen siendo los más eficaces a la hora de bloquear el tráfico malicioso conocido en puntos de control definidos, y el XDR es la mejor opción cuando la detección debe basarse en un parque de terminales bien equipado. En cuanto a las dos categorías que más a menudo se confunden, la comparación entre el SIEM dedicado y el NDR analiza la decisión en profundidad.

La versión genérica de la pregunta —análisis de seguridad frente a SIEM— se resuelve de la misma manera. El análisis es la capacidad de detección, y un SIEM es uno de los entornos en los que se puede ejecutar esa capacidad. Hay otro término relacionado que también merece una mención: la supervisión de la seguridad de la red es la práctica operativa de llevar a cabo esta recopilación y revisión de forma continua, una parte de la disciplina más amplia de la supervisión de la seguridad centrada en la red, más que una categoría tecnológica independiente.

Marco normativo y análisis de la normativa

La supervisión de la red es un control explícito en el NIST CSF 2.0, el Control 13 del CIS y el NIS2, y se corresponde claramente con dos componentes de datos de MITRE. El NIST CSF 2.0, publicado el 26 de febrero de 2024, establece el requisito textualmente en DE.CM-01: «Se supervisan las redes y los servicios de red para detectar posibles incidentes» (NIST CSF 2.0, CSWP 29). El ejemplo de implementación del propio control parece una definición de esta disciplina: «Comparar los flujos de red reales con los valores de referencia para detectar desviaciones» (Referencia DE.CM-01).

MITRE ATT&CK Ha reestructurado recientemente su modelo de detección, y la precisión es importante porque gran parte de la documentación publicada está desactualizada. Los objetos de fuente de datos independientes quedaron obsoletos en la versión 18 (octubre de 2025), la versión que sustituyó las detecciones por técnica por las estrategias de detección (Notas de la versión de ATT&CK v18). La detección de redes se corresponde ahora con dos componentes de datos: DC0078 Flujo de tráfico de red y DC0085 Contenido del tráfico de red. DC0078 corresponde a 127 estrategias de detección (componente v2.1, última modificación el 12 de mayo de 2026), utilizando el concepto de «Estrategias de detección» que se introdujo en la v18. La versión v19, con fecha del 28 de abril de 2026, amplió las «Estrategias de detección» al ámbito móvil y retiró la táctica «Evasión de la defensa», dividiéndola en «Sigilo» (0005, que hereda el ID) y la merma de defensa (0112, una nueva táctica) (Notas de la versión de ATT&CK v19).

La versión 8.1 (2024) de los Controles Críticos de Seguridad del CIS establece el mismo requisito a través del Control 13, «Supervisión y defensa de la red» (Control 13 del CIS). Sus medidas de seguridad incluyen alertas centralizadas de incidentes de seguridad, detección de intrusiones en la red, filtrado del tráfico entre segmentos de red y control de acceso a nivel de puerto, lo que, en conjunto, supone exactamente la telemetría y el análisis descritos anteriormente.

Marco ID del control o del componente Cómo se representan los análisis de seguridad de red Pruebas de eficacia
LCR 2.0 DEL NIST DE.CM-01 Supervisión continua de las redes y los servicios de red para detectar incidencias El ejemplo de implementación del control establece una comparación entre el flujo y el valor de referencia.
MITRE ATT&CK DC0078 Flujo de tráfico de red La telemetría de flujo es la definición exacta de este componente: registros de conexiones y sesiones Alimenta las estrategias de detección basadas en el flujo formalizadas en las versiones v18 y v19
MITRE ATT&CK DC0085 Contenido del tráfico de red Análisis del contenido de los paquetes y los protocolos, incluidos los metadatos derivados de la carga útil Sirve de base para estrategias de detección basadas en el contenido en los casos en que el flujo por sí solo no es suficiente
Controles CIS v8.1 Control 13 La «Supervisión y defensa de redes» es la familia de controles que abarca toda esta práctica. Las medidas de seguridad abarcan las alertas centralizadas, la detección de intrusiones, el filtrado por segmentos y el control de acceso a nivel de puerto.
NIS2 Directiva (UE) 2022/2555 Supervisión de redes, detección de incidentes y obligaciones de notificación para las entidades esenciales e importantes La vigilancia y la detección son obligaciones legales en la UE, no recomendaciones

Cómo se correlaciona el análisis de la seguridad de redes con los controles y componentes del marco normativo que lo regulan.

La situación en la UE: NIS2 y ENISA

La Directiva NIS2 (UE 2022/2555) exige la supervisión de las redes, la detección de incidentes y la notificación de los mismos por parte de las entidades esenciales e importantes, lo que convierte el análisis de la seguridad de las redes en un factor regulatorio directo en Europa, más que en una inversión discrecional. El informe «Threat Landscape 2025» de la ENISA, publicado en octubre de 2025 y que abarca el periodo comprendido entre el 1 de julio de 2024 y el 30 de junio de 2025, con un total de 4 875 incidentes analizados, reveló que los ataques DDoS representaron el 77 % de los incidentes notificados en la UE (ENISA Threat Landscape 2025). En un análisis independiente del mismo conjunto de datos, la ENISA atribuyó aproximadamente el 80 % de los incidentes notificados a la actividad de los hacktivistas. Las obligaciones de notificación de este tipo son más fáciles de cumplir cuando ya se dispone de sistemas de telemetría y detección de redes.

Enfoques modernos del análisis de la seguridad de redes

La disciplina está convergiendo hacia la modelización del comportamiento a través de cloud de red, de identidad y cloud , ya que las firmas ya no son eficaces frente al cifrado ni frente a las herramientas nativas. Las pruebas anteriores explican la dirección a seguir. Las firmas de carga útil fallan ante un tráfico que está cifrado en su gran mayoría, y las firmas de herramientas fallan ante atacantes que utilizan los propios binarios del sistema operativo. Lo que se mantiene estable es el comportamiento, analizado de forma transversal en lugar de de forma aislada. El análisisCloud aplica la misma disciplina de establecimiento de valores de referencia a la superficie adyacente, al plano de control y a la telemetría de las API, y los programas maduros tratan ambos aspectos como una práctica continua.

Si se evalúan como criterios de capacidad en lugar de como una lista de requisitos de un proveedor, hay tres aspectos que distinguen a los enfoques serios: una amplitud de telemetría que incluya el tráfico este-oeste y los activos sin agentes; una calidad de detección que se mantenga incluso con cifrado; y una disciplina en la relación señal-ruido con la que un equipo pequeño pueda trabajar. Este último criterio es el argumento del SOC en miniatura. A los analistas, abrumados por alertas con poco contexto, no les faltan datos. Lo que les falta es una señal clasificada, que es lo que realmente influye en el tiempo medio de detección (MTTD) y el tiempo medio de respuesta (MTTR).

Cómo Vectra AI el análisis de la seguridad de redes

Vectra AI de la premisa de que el sistema ya está comprometido: un atacante decidido logrará acceder, a menudo con credenciales válidas y utilizando herramientas nativas que no generan rastros maliciosos que un agente de terminal pueda detectar. Por lo tanto, la detección debe tener lugar allí donde el comportamiento del atacante sea inevitablemente visible: en la red. La metodología modela el comportamiento en lugar de comparar firmas, establece valores de referencia para cada host e identidad, y destaca las desviaciones que indican que se está produciendo un ataque activo, de modo que el equipo de seguridad investigue una lista breve y ordenada por prioridad en lugar de una cola de alertas.

Conclusión

El análisis de seguridad de redes necesitaba una definición clara, y ya la tiene: se trata del análisis de detección aplicado a la telemetría de red, que se pregunta si hay algo en la red que se comporte como un adversario. Los límites son los que realmente hacen el trabajo. No es un análisis de rendimiento, ni un SIEM, ni un producto concreto. Se gana su lugar gracias a lo que solo la red puede ver: atacantes que operan con credenciales válidas, movimientos entre hosts internos, canales cifrados y dispositivos que nunca llevarán un agente. Los marcos de trabajo ya dan por sentada esta práctica, así que considera su adopción como una cuestión de cobertura. Haz un mapa de la telemetría que ya generas, establece un perfil de referencia de lo que se considera normal y haz que cualquier desviación de ese perfil sea lo primero que investigue tu SOC.

Preguntas frecuentes

¿Cómo mejora el análisis predictivo de redes la gestión de las mismas?

¿Cuáles son los indicadores clave de rendimiento (KPI) en el análisis de redes?

¿Tu empresa necesita análisis de seguridad?

¿Qué aspectos hay que tener en cuenta a la hora de elegir un software de análisis de redes?

¿Cómo se puede mejorar la precisión de los análisis de seguridad?