Threat detection dashboards are masking security coverage gaps
2026-09-25
Conifers evaluó 14.652 detecciones en su base de clientes, incluyendo reglas escritas por los clientes y detecciones gestionadas por proveedores en herramientas SIEM, endpoint, cloud, identidad, email y red. El 47 % de esas detecciones necesitaban atención, agrupadas en cinco fallos: errores de lógica, telemetría faltante, consulta de tablas o índices incorrectos, detecciones duplicadas y detecciones ruidosas.
A pesar de esos problemas, todas las detecciones seguían mostrándose como desplegadas en los paneles de cobertura. Según Rutger de Boer, CTO de DTX, el problema radica en que la telemetría subyacente cambia, haciendo que las detecciones queden obsoletas sin que nadie lo note. Además, los equipos de seguridad no pueden ver ni modificar la lógica de las detecciones controladas por proveedores, lo que les obliga a suprimirlas y aceptar puntos ciegos o a dejar que saturen la cola de alertas.
Conifers también midió cuánto del panorama de amenazas de cada organización, identificado por su propia inteligencia, tenía detecciones, hunts o visibilidad compensatoria: en promedio solo el 63 % estaba cubierto, dejando más de un tercio sin defensa operativa. Frente a las técnicas MITRE ATT&CK relevantes, la protección promedio fue del 64 %, es decir, una de cada tres técnicas relevantes carece de detección confiable. Los investigadores sugieren usar IA que conecte directamente la inteligencia de amenazas con la generación automática de detecciones y hunts, dejando a los ingenieros la dirección estratégica y el juicio.
Qué significa para una pyme colombiana y cucuteña: Las pymes deben probar de forma continua sus reglas de detección y asegurarse de que la telemetría subyacente esté actualizada, priorizando aquellas con fallos de lógica o telemetry missing, y considerar soluciones que automatizan la conversión de inteligencia en detecciones para reducir la brecha de cobertura.