Parte: 0 — Fundamentos y prerrequisitos · Fuente: NIST CSF 2.0 e ISO/IEC 27001:2022 ⏱️ Duración estimada: 100 min · Nivel: Fundamentos
Conocer los marcos que estructuran la práctica profesional de la ciberseguridad y saber cuándo usar cada uno. Al terminar podrás ubicar cualquier control o técnica dentro de un framework, entender la diferencia entre un marco de gestión (CSF, ISO) y un marco de conocimiento adversario (ATT&CK, Diamond), y usarlos juntos.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | NIST CSF 2.0 | Lenguaje común de gestión de riesgo, ahora con Govern |
| 2 | Tiers y perfiles | Cómo medir madurez y fijar objetivos |
| 3 | ISO/IEC 27001 | Estándar certificable del SGSI |
| 4 | Anexo A (27002) | Catálogo de controles de referencia |
| 5 | MITRE ATT&CK | Base de conocimiento de TTP adversarios |
| 6 | Diamond Model | Análisis de intrusiones en 4 vértices |
| 7 | Mapeo entre marcos | Ninguno basta solo; se complementan |
| 8 | Cumplimiento vs. seguridad | Cumplir no es estar seguro |
Descarga el NIST CSF 2.0 (PDF gratuito). Explora la matriz de MITRE ATT&CK en el navegador, incluido el ATT&CK Navigator (https://mitre-attack.github.io/attack-navigator/) para crear heatmaps. Para ISO, consulta el índice público del Anexo A. Opcional: hoja de cálculo para mapeos. Sin laboratorio ofensivo.
Produce un documento que integre los cuatro marcos sobre un mismo escenario: (1) perfil CSF actual/objetivo con 6 funciones, (2) selección justificada de 8 controles del Anexo A, (3) una capa de ATT&CK Navigator con ≥6 técnicas exportada como JSON, y (4) un análisis Diamond de un evento del escenario.
Criterio de aceptación: el JSON del Navigator carga sin errores en la herramienta oficial, cada control ISO se vincula a un riesgo, y cada técnica ATT&CK se conecta con al menos una función del CSF. El documento demuestra que gestión y conocimiento adversario se refuerzan.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Usar ATT&CK como checklist de cumplimiento | ATT&CK describe comportamiento adversario, no es una lista de controles a "tachar". |
| Confundir ISO 27001 con 27002 | 27001 es el estándar certificable del SGSI; 27002 es la guía de controles. |
| Certificar por certificar | El cumplimiento sin gestión de riesgo real deja huecos; la seguridad es continua. |
| Elegir un solo framework para todo | Los de gestión (CSF/ISO) y los adversarios (ATT&CK/Diamond) resuelven problemas distintos. |
| Ignorar la nueva función Govern | Gobernanza y contexto son ahora explícitos en CSF 2.0; no la omitas. |
❓ ¿NIST CSF es obligatorio? No, es voluntario, pero se ha vuelto un lenguaje común, y en muchos sectores/países es de facto exigido por contratos o reguladores.
❓ ¿ATT&CK sustituye a la Kill Chain? No; ATT&CK detalla técnicas y la Kill Chain da la vista por fases. Se usan juntas.
❓ ¿Puedo usar solo ATT&CK sin marcos de gestión? Para operaciones defensivas sí ayuda, pero sin CSF/ISO faltaría la capa de gobernanza, riesgo y cumplimiento.
❓ ¿El Diamond Model es solo para forense? Es útil en análisis de intrusiones y threat intelligence, no solo forense; ayuda a pivotar y correlacionar campañas.
Clase 002 — El panorama de amenazas moderno: actores, motivaciones y Cyber Kill Chain
Clase 004 — Montaje del laboratorio: virtualización, Kali, snapshots y aislamiento de red