Parte: 0 — Fundamentos y prerrequisitos · Fuente: Lockheed Martin, Intelligence-Driven Computer Network Defense (Kill Chain) ⏱️ Duración estimada: 90 min · Nivel: Fundamentos
Entender quién ataca, por qué lo hace y cómo se estructura un ataque dirigido de principio a fin. Al terminar podrás clasificar a un adversario por sus capacidades y motivaciones, y descomponer un incidente en las fases de la Cyber Kill Chain para saber en qué punto detectarlo o cortarlo.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Tipos de actor | Un script kiddie y un Estado-nación exigen defensas distintas |
| 2 | Motivaciones | Financiera, geopolítica, hacktivismo, insider |
| 3 | Cyber Kill Chain | Modelo para anticipar y romper el ataque |
| 4 | APT | Adversarios persistentes con recursos y objetivos |
| 5 | Ransomware moderno | Doble extorsión y RaaS como industria |
| 6 | Insider threat | El riesgo desde dentro, a menudo subestimado |
| 7 | Threat intelligence | Cómo se produce y consume información de amenazas |
| 8 | IoC vs. TTP | Indicadores efímeros vs. comportamientos duraderos |
Consulta fuentes reales de threat intelligence: MITRE ATT&CK (https://attack.mitre.org), el catálogo CISA KEV de vulnerabilidades explotadas, y los informes anuales públicos (Verizon DBIR, ENISA Threat Landscape). Crea una cuenta gratuita en AlienVault OTX o revisa feeds abiertos para ver IoC reales. No se requiere laboratorio ofensivo.
Txxxx).Elabora un informe de una página tipo threat profile sobre un actor o campaña real: incluye clasificación del actor, mapeo completo de la Kill Chain, al menos 5 técnicas ATT&CK con sus IDs, y una recomendación defensiva por cada fase.
Criterio de aceptación: cada técnica citada existe en la matriz oficial de ATT&CK (ID verificable), y cada fase de la Kill Chain tiene al menos un control defensivo asociado. Un compañero debe poder validar los IDs contra attack.mitre.org.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Llamar "APT" a cualquier ataque | APT implica persistencia y recursos altos; la mayoría de ataques son oportunistas. Reserva el término. |
| Bloquear solo IoC y sentirse seguro | Los IoC rotan en horas; caza también por TTP y comportamiento. |
| Ver la Kill Chain como lineal e inviolable | Los ataques modernos iteran y saltan fases; úsala como guía, no como dogma. |
| Ignorar el insider threat | No todo ataque viene de fuera; controles internos y segregación de funciones importan. |
| Confundir motivación con capacidad | Un actor muy motivado puede ser poco capaz y viceversa; evalúa ambas. |
❓ ¿La Kill Chain de Lockheed sigue vigente frente a ATT&CK? Sí, son complementarias: la Kill Chain da la vista macro por fases; ATT&CK detalla las técnicas concretas dentro de cada fase.
❓ ¿Por qué el ransomware es tan común hoy? Porque el modelo RaaS bajó la barrera de entrada y la doble extorsión (cifrar + filtrar) aumentó la presión de pago.
❓ ¿Threat intelligence es solo para grandes empresas? No. Incluso una pyme puede consumir feeds gratuitos (CISA KEV, OTX) para priorizar parches sobre lo que se explota activamente.
❓ ¿Un insider siempre es malicioso? No: muchos incidentes internos son negligentes (clic en phishing, mala configuración), no intencionados. Ambos requieren control.
Clase 001 — Qué es la ciberseguridad: tríada CIA, AAA, superficie de ataque y defensa en profundidad
Clase 003 — Frameworks de seguridad: NIST CSF, ISO 27001, MITRE ATT&CK y Diamond Model