Parte: 16 — Capstones y preparación de certificaciones · Fuente: MITRE ATT&CK® · The Practice of Network Security Monitoring (Bejtlich) ⏱️ Duración estimada: 150 min · Nivel: Avanzado
Construir una capacidad de detección Blue Team end-to-end: instrumentar hosts y red, centralizar logs en un SIEM, escribir reglas de detección, generar alertas y medir la cobertura ATT&CK frente a la operación Red Team de la Clase 305. Integra las Partes 10 (SIEM/logging), 11 (threat hunting) y 12 (IR) en un proyecto verificable que demuestra que "ves" al adversario.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Telemetría de host (Sysmon/auditd) | Sin datos no hay detección |
| 2 | Centralización en SIEM | Correlación y búsqueda a escala |
| 3 | Reglas Sigma y despliegue | Detección portable y versionable |
| 4 | Threat hunting (Parte 11) | Encontrar lo que las reglas no ven |
| 5 | Alertas y triage | Priorizar señal sobre ruido |
| 6 | Cobertura ATT&CK | Medir madurez de detección |
| 7 | Métricas (MTTD, FP rate) | Demostrar mejora objetiva |
sigmac/sigma-cli, reglas de la comunidad.auditd con reglas clave en Linux.T1059 ejecución por línea de comandos, T1003 volcado de credenciales, T1021 movimiento lateral).mimikatz/volcado de LSASS.Entrega un informe de detección Blue Team (informe-blueteam.md) con: arquitectura de telemetría y SIEM, al menos 5 reglas Sigma desplegadas, la validación contra el ataque de la Clase 305, un mapa de cobertura ATT&CK (Navigator) y un plan para cerrar los gaps ciegos.
Criterio de aceptación: al menos 5 técnicas del ataque están detectadas y evidenciadas con capturas de alerta, el mapa de cobertura distingue detectado/visible/ciego, y hay reglas nuevas escritas para al menos 2 gaps.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "No llegan logs al SIEM" | Agente/forwarder mal configurado; revisa conectividad e índices. |
| "Sysmon no captura línea de comandos" | Config mínima; usa una config de referencia completa. |
| "Demasiadas alertas" | Reglas sin ajustar; añade excepciones y umbrales. |
| "La regla Sigma no traduce" | Backend incorrecto en sigmac; especifica el SIEM destino. |
| "No detecto nada del ataque" | Telemetría incompleta; verifica qué eventos genera cada técnica. |
❓ ¿Wazuh o Elastic? Wazuh es más rápido de montar y trae reglas; Elastic es más flexible. Cualquiera vale para el capstone.
❓ ¿Qué config de Sysmon uso? Parte de la de SwiftOnSecurity u Olaf Hartong y ajústala; evita la config por defecto (casi vacía).
❓ ¿Cómo priorizo qué detectar? Empieza por las técnicas que usaste en la Clase 305 y por las de mayor impacto (ejecución, credenciales, persistencia).
❓ ¿Detección al 100%? No es realista. El objetivo es maximizar cobertura de las técnicas relevantes y conocer tus puntos ciegos.
Clase 305 — Capstone: operación Red Team end-to-end
Clase 307 — Capstone: respuesta a incidentes DFIR end-to-end