← Blog
// BLUE TEAM · DETECCIÓN

De una CVE a una detección: del advisory a una regla que caza el ataque

Publicado el 18 ago 2026 · 8 min de lectura
Blue TeamDetecciónCVE

Sale una CVE crítica, la priorizas (EPSS, KEV, tu exposición) y parcheas lo que puedes. Pero parchear tarda, y mientras tanto necesitas saber si te están atacando por ahí. El problema: un boletín de CVE describe qué se rompe, casi nunca cómo detectarlo. Este es el método para cerrar ese hueco.

El advisory tiene más pistas de las que parece

Antes de escribir nada, extrae del texto de la CVE cuatro cosas:

Una command injection en el API HTTP de un appliance con RCE se traduce, casi sola, en: petición sospechosa al puerto del servicio → el proceso del servicio lanza sh/cmd → conexión saliente inesperada.

De las pistas a las señales concretas

Ahora mapea cada pista a telemetría que ya tienes:

Un padre anómalo (un servidor web que de repente es padre de cmd.exe) suele ser mejor señal que la firma exacta del exploit: los payloads mutan, el comportamiento no tanto.

🌉 Para arrancar rápido: pega el id y la descripción de una CVE en el puente CVE → detección y te sugiere puertos, IDs de evento, tácticas ATT&CK y un esqueleto de regla Sigma. Son sugerencias/un punto de partida, no una detección lista: complétala con los indicadores reales.

El esqueleto Sigma, y de ahí a tu SIEM

Sigma te deja escribir la regla una vez y convertirla a KQL, SPL, Elastic o Wazuh. Un esqueleto típico para el caso de arriba:

title: Posible explotación de CVE-XXXX-YYYY (RCE en el appliance)
logsource:
  product: windows
  category: process_creation
detection:
  selection:
    ParentImage|endswith: '\httpd.exe'
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
  condition: selection
level: high
falsepositives:
  - Scripts de administración legítimos del propio servicio

Rellena el ParentImage real, ajusta la selección y documenta los falsos positivos. Antes de subirla, mídela.

⚒️ Refina el esqueleto en Sigma Forge (y sácala en KQL/SPL/Lucene/EQL/Wazuh), y pásale una nota de calidad con el linter de detecciones para no dispararte con falsos positivos.

No olvides la señal de red

Muchas explotaciones se ven mejor saliendo que entrando: el appliance comprometido llamando a una IP nueva (Sysmon 3, o tus logs de firewall/proxy). Empareja la señal de host con la de red y tendrás una detección mucho más robusta que cualquier firma del payload.

Checklist

Parchear cierra la puerta; detectar te avisa de quién intentó entrar mientras la cerrabas. Necesitas las dos.

Comparte: LinkedIn X
Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL