Cómo detectar compromisos de supply‑chain con DNS, Sysmon y Azure AD logs
Problema En entornos con cientos de servidores y agentes de monitoreo, los indicadores de compromiso (IoC) de una cadena de suministro pueden esconderse entre millones de eventos de registro. Los atacantes suelen aprovechar: consultas DNS que generan subdominios de alta entropía (DGA) y respuestas CNAME que actúan como señal de “targeting”. carga de DLLs sospechosas a través de procesos legítimos, visible en Sysmon EventID 7 y 22. beacon de Cobalt Strike o herramientas similares que reutilizan procesos de infraestructura de gestión (por ejemplo, Orion). abuso de tokens SAML para escalar privilegios en Azure AD. Cuando los logs no están estructurados, los periodos de retención son cortos o los EDR están configurados con exclusiones amplias, esos eventos pasan desapercibidos. El resultado es una brecha que puede permanecer oculta semanas antes de que se detecte una exfiltración. ...