TTPSEC · Recurso técnico-educativo Ley 21.663 · Resolución Exenta N.º 7 Versión 2.0 · 2026

Evidencia · Fuentes y sondas

Mapa de telemetría

Catálogo de 37 fuentes y sondas en 10 categorías, alineado a MITRE ATT&CK Data Sources, y la matriz de qué sensor permite observar cada incidente. La cobertura se deriva de la evidencia real del catálogo de detecciones (el logsource de cada regla).

45/65con visibilidad
69%cobertura
37sensores
20puntos ciegos

Catálogo de sensores

Pasa el cursor (o enfoca con el teclado) sobre una sonda para ver qué es y las familias de soluciones que la proveen.

Identidad y acceso 4

IDP1/65

Inicios de sesión federados, MFA y riesgo de identidad

Microsoft Entra IDOkta +3
PAM0/65

Gestión y grabación de sesiones privilegiadas

CyberArkBeyondTrust +2
AD7/65

Autenticación, cuentas y cambios de grupos en el directorio

Active DirectoryEntra ID +2
JUMP0/65

Punto único de acceso administrativo a segmentos críticos

TeleportApache Guacamole +2

Endpoint 4

EDR33/65

Procesos, memoria, archivos y red en el host

CrowdStrike FalconMicrosoft Defender for Endpoint +2
ANTIMW7/65

Detección de malware por firma y heurística

Microsoft Defender AVESET +2
FIM10/65

Cambios en archivos, binarios y configuraciones críticas

TripwireWazuh +2
OSQUERY0/65

Estado e inventario del endpoint vía SQL

osqueryFleet +1

Red 8

NGFW0/65

Control y visibilidad de tráfico perimetral y este-oeste

Palo AltoFortinet FortiGate +2
FW-OT9/65

Segmentación y filtrado en la red industrial

Fortinet RuggedPalo Alto OT +3
IDS8/65

Firmas y anomalías de red

SuricataSnort +2
IPS4/65

Bloqueo en línea de tráfico malicioso

Palo Alto Threat PreventionTrend TippingPoint +1
NETFLOW8/65

Metadatos de flujo y detección de red

Cisco NetFlowDarktrace +3
WAF5/65

Protección de aplicaciones y APIs expuestas

Cloudflare WAFAWS WAF +3
PROXY4/65

Navegación, filtrado y salida a Internet

ZscalerCisco Umbrella +2
DNS2/65

Consultas de resolución de nombres

Cisco UmbrellaInfoblox +2

Nube y contenedores 4

CLOUD2/65

Eventos de plano de control en AWS/Azure/GCP

AWS CloudTrailAzure Monitor/Activity +1
CSPM0/65

Configuraciones erróneas y exposición en la nube

WizPalo Alto Prisma Cloud +2
CASB0/65

Visibilidad y control sobre aplicaciones SaaS

Microsoft Defender for Cloud AppsNetskope +1
K8S1/65

Auditoría de orquestador y runtime de contenedores

FalcoKubernetes Audit +2

Aplicación y datos 4

APPLOG11/65

Eventos de negocio y errores de las aplicaciones

OpenTelemetryDatadog +2
DAM1/65

Consultas, accesos y cambios en bases de datos

ImpervaIBM Guardium +1
DLP0/65

Movimiento de datos sensibles dentro y fuera

Microsoft Purview DLPSymantec DLP +1
LLM1/65

Prompts, respuestas y abuso de modelos de lenguaje

Cloudflare AI GatewayPortkey +2

Correo 1

EMAIL1/65

Phishing, malware y suplantación en el correo

Microsoft Defender for Office 365Proofpoint +2

Registro y correlación 3

SIEM18/65

Correlación central de eventos y alertas

Microsoft SentinelSplunk +3
LOGMGR17/65

Centralización y retención de registros

GraylogElastic +2
SYSLOG15/65

Registros de sistemas y dispositivos de red

rsyslogsyslog-ng +2

OT / ICS 3

OT-IDS3/65

Inspección profunda de protocolos ICS

Nozomi NetworksClaroty +3
HIST0/65

Series de tiempo y eventos del proceso industrial

AVEVA PI (OSIsoft)GE Proficy +2
SIS0/65

Funciones de seguridad e interlocks del proceso

Triconex (Schneider)HIMA +2

DevSecOps / cadena de suministro 4

SCA0/65

Dependencias, licencias y vulnerabilidades de terceros

SnykGitHub Dependabot +3
CICD0/65

Actividad del pipeline de construcción y despliegue

GitHub ActionsGitLab CI +2
SCM1/65

Cambios y accesos en el control de versiones

GitHubGitLab +1
SECRETS0/65

Credenciales y llaves expuestas en código y config

GitGuardianTruffleHog +2

Engaño y físico 2

HONEYPOT5/65

Trampas para detectar movimiento del atacante

Thinkst CanaryOpenCanary +2
PHYS0/65

Accesos, badges y CCTV en instalaciones

HID / Lenel (control de acceso)CCTV / VMS +1

¿Con qué sensor se observa cada ataque?

IDPPAMADJUMPEDRANTIMWFIMOSQUERYNGFWFW-OTIDSIPSNETFLOWWAFPROXYDNSCLOUDCSPMCASBK8SAPPLOGDAMDLPLLMEMAILSIEMLOGMGRSYSLOGOT-IDSHISTSISSCACICDSCMSECRETSHONEYPOTPHYS
A · Uso no autorizado, phishing y ejecución de código
A.I.1 · Acceso no autorizado a almacenamiento
A.I.2 · Ataque de fuerza bruta exitoso
A.I.3 · Explotación de vulnerabilidades de autenticación
A.I.4 · Uso de credenciales comprometidas
A.II.1 · Envío de correo no deseado o phishing desde infraestructura propia
A.II.2 · Inclusión de sitio fraudulento en infraestructura propia
A.III.1 · Envío de correo no deseado o phishing sobre una organización
A.III.2 · Envío de correo no deseado o phishing usando remitentes de la institución
A.IV.1 · Ejecución remota de código a través de parámetros de aplicación
A.IV.2 · Inyección de requerimientos (prompts) en modelos grandes de lenguaje (LLM)
A.IV.3 · Inyección de consultas NoSQL
A.IV.4 · Inyección de consultas SQL
B · Exfiltración y/o exposición
B.I.1 · Adversario en el medio (MitM)
B.I.2 · Apropiación de credenciales mediante phishing
B.I.3 · Base de datos sin protección (S3 buckets, Elasticsearch, MongoDB expuestos)
B.I.4 · Documentos públicos con datos sensibles
B.I.5 · Filtración de datos personales
B.I.6 · Keylogger en uso
B.I.7 · Divulgación de enumeraciones de usuarios y/o credenciales en foros
B.II.1 · Filtración de configuraciones en rutas de aplicación
B.II.2 · Filtración de secretos en rutas de aplicación
B.III.1 · Archivo(s) de control de versión expuestos en aplicación
B.III.2 · Sistema de control de versión expuesto
C · Indisponibilidad y degradación de servicio
C.I.1 · Agotamiento de conexiones TCP
C.I.2 · Apagado no autorizado de sistemas informáticos
C.I.3 · Ataque de amplificación DNS/NTP
C.I.4 · Ataque físico contra infraestructura TI
C.I.5 · Denegación de servicio mediante explotación de vulnerabilidades
C.I.6 · Eliminación de configuraciones críticas
C.I.7 · Tráfico de red excesivo (volumétrico)
C.II.1 · Secuestro de recursos (cryptojacking)
C.II.2 · Sobrecarga de bases de datos (SQL)
C.II.3 · Uso excesivo de ancho de banda
D · Modificación y manipulación no autorizada
D.I.1 · Alteración de bases de datos
D.I.2 · Alteración de sitio web (defacement)
D.I.3 · Manipulación de datos no autentificados
D.I.4 · Modificación de logs de auditoría
D.II.1 · Alteración de reglas de firewall
D.II.2 · Desactivación de registros de seguridad
D.II.3 · Modificación de políticas de acceso
OT · Entornos industriales ICS/SCADA (propuesta TTPSEC) (OT)
OT.1 · Acceso remoto a SCADA/DCS con credenciales válidas
OT.10 · Modificación de valores de operación sin control
OT.11 · Inyección de datos falsos en registros históricos
OT.12 · Sobrecarga de red industrial mediante tormenta de paquetes
OT.13 · Malware de minería en estaciones de control OT
OT.14 · Envío de malware dirigido a personal OT
OT.15 · Obtención de credenciales vía llamada telefónica
OT.16 · Dispositivos ICS con backdoors de fábrica
OT.17 · Rogue Access Points en red ICS
OT.18 · Explotación de vulnerabilidad sin parches en RTU
OT.19 · Explotación de debilidades en OPC UA
OT.2 · Instalación de firmware malicioso en PLC
OT.20 · Manipulación deliberada de controladores por empleado
OT.21 · Rootkit en firmware de PLC
OT.22 · Bypass de interlocks de seguridad
OT.3 · Ejecución de código malicioso en EWS
OT.4 · Intercepción y modificación de comandos Modbus/TCP
OT.5 · Reenvío de comandos válidos para manipular procesos
OT.6 · Uso de consola HMI sin autenticación para alterar procesos
OT.7 · Manipulación de lectura de sensores en tiempo real
OT.8 · Extracción de recetas y parámetros de PLC
OT.9 · Captura de credenciales desde estaciones SCADA
SC · Cadena de suministro (propuesta TTPSEC) (SUPPLY_CHAIN)
SC.1 · Inyección de código malicioso en librerías NPM, PyPI, Maven u otras
SC.2 · Subversión del código fuente o sistema de actualizaciones
SC.3 · Inclusión de componentes alterados con firmware malicioso
regla curada regla comunidad levantamiento sin cobertura (punto ciego)