1. Home
  2. Ciberseguridad
que es el threat hunting

Ciberseguridad

Threat Hunting: ¿Qué es la búsqueda proactiva de amenazas?

Detectar las amenazas a tiempo puede ser la diferencia entre la continuidad operativa de una empresa o una perdida millonaria debido a un ciberataque.

Comparte este artículo:

Escrito por:

Jose Guerrero
Jose Guerrero

Gerente de Producto

Fecha:

agosto 26/2026

Un atacante consigue acceso a la red de una empresa mediante una credencial comprometida. En lugar de ejecutar inmediatamente una acción claramente maliciosa, comienza a explorar sistemas, revisar recursos y desplazarse dentro del entorno de forma discreta mientras busca una oportunidad para avanzar

Durante este periodo, incluso con el uso de herramientas de monitoreo y detección como el SIEM (Security Information and Event Management), que centraliza y correlaciona eventos de seguridad para generar alertas a partir de reglas, indicadores y comportamientos previamente definidos, puede ocurrir que no se emita una alerta de alta criticidad si la actividad maliciosa aún no encaja con esos patrones establecidos

Es precisamente en este tipo de escenarios donde cobra relevancia el Threat Hunting: una práctica de ciberseguridad que busca activamente indicios de amenazas o comportamientos sospechosos dentro del entorno empresarial, incluso cuando estos todavía no han generado una alerta claramente identificable. 

A continuación, explicamos en qué consiste esta disciplina, cómo complementa las capacidades de detección automatizada y qué beneficios puede aportar a la protección y continuidad de las operaciones del negocio. 

¿Qué es el Threat Hunting?

El Threat Hunting es una práctica proactiva de ciberseguridad mediante la cual analistas especializados buscan activamente indicios de amenazas y comportamientos sospechosos dentro de un entorno, apoyándose en información como indicadores de compromiso (IOCs), tácticas, técnicas y procedimientos (TTPs), patrones de comportamiento y otros datos de seguridad. Su objetivo es identificar posibles actividades maliciosas que podrían no haber sido detectadas mediante las alertas automatizadas.

ON Empresas ofrece Threat Hunting como parte de su portafolio de Ciberseguridad para Empresas, junto a Zero Trust Network Access, Análisis de Vulnerabilidades, Ethical Hacking y NAC. Este servicio se integra con la infraestructura existente, ya sea on-premise, cloud o híbrida, sin requerir grandes cambios internos, y está respaldado por un equipo acreditado por FIRST (Forum of Incident Response and Security Teams) para brindar respuestas efectivas y oportunas ante incidentes de ciberseguridad. 

¿En qué se diferencia el Threat Hunting de la detección automatizada (SIEM/EDR)?

Un SIEM centraliza y correlaciona eventos de seguridad para identificar actividades que cumplen determinados criterios de detección y generar alertas. Un EDR, por su parte, monitorea la actividad de los endpoints para detectar y facilitar la respuesta ante amenazas y comportamientos sospechosos. Ambas tecnologías automatizan parte de la detección y proporcionan información clave para identificar e investigar posibles amenazas. 

El Threat Hunting complementa estas capacidades con un enfoque proactivo: parte de la hipótesis de que un atacante podría haber ingresado al entorno sin haber sido identificado por los mecanismos habituales de detección. En lugar de depender únicamente de una alerta automatizada, el proceso se apoya en el análisis realizado por especialistas en ciberseguridad, quienes revisan logs, telemetría y otras fuentes de datos en busca de indicios, patrones o comportamientos que puedan sugerir actividad maliciosa que haya pasado desapercibida o que requiera una investigación más profunda. 

¿Por qué las herramientas automatizadas no son suficientes?

Los mecanismos automatizados de detección cumplen un papel fundamental en la identificación de amenazas, pero los atacantes también desarrollan técnicas para evadir controles y permanecer ocultos durante sus operaciones. Según el informe M-Trends 2025 de Mandiant (Google Cloud), la mediana global del tiempo de permanencia de los atacantes antes de ser detectados aumentó de 10 días en 2023 a 11 días en 2024. El análisis se basa en investigaciones de ataques dirigidos realizadas por Mandiant Consulting entre enero y diciembre de 2024. Entre sus recomendaciones, Mandiant señala la importancia de mejorar las prácticas de registro y monitoreo, invertir en tecnologías avanzadas de detección y considerar ejercicios de Threat Hunting para buscar proactivamente indicadores de compromiso. 

Esta evolución también se refleja en una mayor formalización del Threat Hunting dentro de las organizaciones. Según la Encuesta de Threat Hunting 2024 del SANS Institute, el 51 % de las organizaciones encuestadas había establecido formalmente una metodología de Threat Hunting, frente al 35 % del año anterior. Para SANS, esta tendencia refleja una maduración de la industria y un cambio hacia procesos más estructurados, a medida que las empresas reconocen el Threat Hunting como un componente cada vez más relevante de sus estrategias de defensa proactiva. 

¿Cómo funciona un proceso de Threat Hunting?

La búsqueda proactiva de amenazas sigue un enfoque estructurado que orienta la investigación hacia posibles actividades maliciosas, en lugar de limitarse a una revisión aleatoria de logs:

  • Formulación de hipótesis: el analista plantea una posible actividad maliciosa que investigar, basándose en información como inteligencia de amenazas, tácticas y técnicas conocidas, comportamientos anómalos o hallazgos previos.
  • Investigación dirigida: se analizan las fuentes de datos disponibles, como logs, telemetría de endpoints y tráfico de red, en busca de evidencia que permita validar o descartar la hipótesis. Marcos como MITRE ATT&CK pueden servir como referencia para relacionar los comportamientos observados con tácticas y técnicas utilizadas por los atacantes.
  • Análisis y documentación de hallazgos: si se identifica actividad sospechosa, los especialistas analizan y documentan las evidencias encontradas. Estas pueden incluir indicadores de compromiso (IOCs), como direcciones IP o hashes de archivos, así como comportamientos, técnicas u otros elementos relevantes para la investigación.
  • Respuesta y retroalimentación: cuando los hallazgos lo requieren, se pueden tomar acciones de respuesta y utilizar lo aprendido durante la investigación para fortalecer las capacidades de detección en herramientas como el SIEM y el EDR. Por ejemplo, determinados hallazgos pueden servir para desarrollar o ajustar reglas, alertas, indicadores y otros mecanismos de detección en estas plataformas. 

De esta manera, los aprendizajes obtenidos durante el Threat Hunting pueden contribuir a fortalecer las capacidades de detección y respuesta de la organización frente a futuras amenazas.

Beneficios del Threat Hunting para la continuidad del negocio

Para un CIO, la pregunta no es únicamente si su empresa cuenta con alertas de seguridad configuradas, sino si podría existir actividad maliciosa dentro del entorno que todavía no haya sido identificada por los mecanismos habituales de detección. Esa incertidumbre representa uno de los puntos ciegos que el Threat Hunting busca reducir mediante la investigación proactiva de posibles amenazas. Para el negocio, esto se traduce en una mayor capacidad para reducir la exposición, limitar posibles interrupciones y fortalecer la continuidad de las operaciones.

Cuestiona la idea de que “no hay alertas, no hay problema”

La ausencia de alertas no significa necesariamente que no exista actividad maliciosa dentro del entorno. Algunas amenazas pueden permanecer sin ser identificadas por los mecanismos habituales de detección. El Threat Hunting cuestiona de forma proactiva esa aparente normalidad, investigando posibles indicios de actividad sospechosa incluso cuando no existe una alerta que desencadene la investigación.

Contribuye a reducir el tiempo de permanencia de posibles amenazas

Cuanto más tiempo permanece un atacante dentro del entorno sin ser detectado, más oportunidades puede tener para avanzar en sus objetivos, como moverse lateralmente, escalar privilegios o acceder a información sensible. El Threat Hunting busca identificar de manera proactiva indicios de estas actividades, lo que puede facilitar una respuesta más temprana y contribuir a limitar el alcance y el impacto potencial de un incidente.

Convierte los hallazgos en oportunidades para fortalecer la detección

El valor del Threat Hunting puede extenderse más allá de una investigación puntual. Los hallazgos y aprendizajes obtenidos durante el proceso pueden utilizarse para desarrollar o ajustar reglas, alertas, indicadores y otros mecanismos de detección en herramientas como el SIEM y el EDR. De esta manera, el conocimiento generado puede contribuir a fortalecer las capacidades de detección frente a comportamientos o técnicas similares en el futuro.

Contribuye a reducir el impacto potencial de una brecha prolongada

El Cost of a Data Breach Report 2025 de IBM encontró que el ciclo de vida global promedio de una brecha, desde su identificación hasta su contención, incluyendo la restauración de servicios, fue de 241 días, 17 días menos que el año anterior. Además, las organizaciones que utilizaron ampliamente inteligencia artificial y automatización en sus operaciones de seguridad registraron, en promedio, 80 días menos en el ciclo de vida de una brecha y un ahorro de USD 1.9 millones en sus costos. En este contexto, el Threat Hunting puede contribuir a detectar de manera proactiva posibles actividades maliciosas y facilitar una respuesta temprana, ayudando a limitar su impacto potencial sobre las operaciones y el negocio.

Permite al equipo de TI adoptar un enfoque más proactivo frente a las amenazas

Cuando una estrategia de seguridad depende únicamente de reaccionar ante alertas, determinadas actividades maliciosas pueden permanecer sin ser identificadas. El Threat Hunting complementa este enfoque mediante investigaciones proactivas que permiten buscar posibles indicios de amenazas sin depender exclusivamente de una alerta previa.

En conjunto, estos beneficios plantean una pregunta relevante para cualquier responsable de TI: no solo si existen alertas y mecanismos de detección configurados, sino si podría existir actividad maliciosa dentro del entorno que todavía no haya sido identificada y que requiera una investigación más profunda.

¿Qué debe evaluar un CIO al implementar Threat Hunting?

No todos los servicios de Threat Hunting tienen el mismo alcance ni operan bajo la misma metodología. Antes de implementar esta capacidad, un CIO debería evaluar aspectos como:

  • Metodología estructurada y orientada por hipótesis: debe partir de hipótesis fundamentadas en inteligencia de amenazas, TTPs, comportamientos anómalos, hallazgos previos o conocimiento del entorno.
  • Integración con las capacidades existentes: debe evaluarse su relación con herramientas como SIEM, EDR/XDR y las posibles adecuaciones que requiera la infraestructura de la organización.
  • Uso de marcos reconocidos: referencias como MITRE ATT&CK ayudan a contextualizar comportamientos mediante tácticas y técnicas conocidas, y pueden orientar investigaciones y mejoras en la detección.
  • Experiencia y especialización del equipo: es clave contar con analistas capacitados para investigar y responder ante posibles hallazgos. En ON Empresas, ON CSIRT es miembro acreditado de FIRST, una red internacional de equipos especializados en respuesta y gestión de incidentes.
  • Capacidad del socio tecnológico: el proveedor debe contar con capacidades técnicas, especialización y un portafolio que acompañe las necesidades de ciberseguridad de la organización. ON Empresas integra Threat Hunting dentro de su portafolio de Ciberseguridad para Empresas.

Threat Hunting de ON Empresas: Buscar antes de que la amenaza paralice a la empresa

Un atacante que logra moverse de forma sigilosa dentro del entorno puede escalar sus privilegios y preparar un impacto mayor sin ser detectado de inmediato, aprovechando los puntos ciegos de los sistemas tradicionales. El Threat Hunting complementa las capacidades de detección automatizada mediante investigaciones proactivas que buscan posibles indicios de amenazas que todavía no hayan sido identificadas.

El servicio de Threat Hunting de ON Empresas, parte de su portafolio de Ciberseguridad para Empresas, combina inteligencia de amenazas y análisis especializado para buscar posibles actividades maliciosas dentro del entorno empresarial. Su equipo de respuesta forma parte de FIRST y esta capacidad puede integrarse con infraestructuras on-premise, cloud o híbridas, y complementarse con CyberSOC, que brinda monitoreo y respuesta 24x7, y con Endpoint Protection XDR, que incorpora capacidades automatizadas de detección y respuesta en los dispositivos. 

¿Podría existir actividad maliciosa dentro de tu entorno que todavía no haya sido identificada? Conversa con los especialistas de ON Empresas y descubre cómo Threat Hunting puede ayudar a tu organización a adoptar un enfoque más proactivo frente a las amenazas.




Vector Contact

Suscríbete a nuestro blog

Recibe nuestros contenidos semanales y entérate de novedades, lanzamientos y recursos exclusivos.

Completa estos datos

Esta página web usa cookies

Las cookies de este sitio web se usan para personalizar el contenido y los anuncios, ofrecer funciones de redes sociales y analizar el tráfico. Además, compartimos información sobre el uso que haga del sitio web con nuestros partners de redes sociales, publicidad y análisis web.

Para más información, puede revisar nuestra Política de Cookies .

Contacta con un ON Experto