Parte: 8 — Blue Team, detección y SOC · Fuente: Applied Network Security Monitoring — Chris Sanders y Jason Smith · NIST SP 800-92 ⏱️ Duración estimada: 100 min · Nivel: Fundamentos
Aprender qué telemetría existe, cómo se clasifica y cómo diseñar una estrategia de recolección que no deje puntos ciegos críticos. Sin buenos datos, la mejor detección es inútil: esta clase construye la base de "materia prima" que alimentará el SIEM, el hunting y toda la detección posterior.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Taxonomía de datos NSM | Da un vocabulario para pensar la telemetría |
| 2 | Fuentes de endpoint (Event Logs, Sysmon, EDR) | Donde ocurre la ejecución del ataque |
| 3 | Fuentes de red (flujo, PCAP, DNS, proxy) | Ven lo que el host puede ocultar |
| 4 | Identidad y autenticación (AD, IdP, VPN) | La identidad es el nuevo perímetro |
| 5 | Nube y SaaS (CloudTrail, M365 audit) | El log del data center ya no basta |
| 6 | Normalización y marcas de tiempo (UTC, NTP) | Sin tiempo correcto no hay correlación |
| 7 | Retención y coste | Equilibra visibilidad y presupuesto |
| 8 | Puntos ciegos y cobertura | Un atacante prospera donde no hay logs |
Monta un laboratorio aislado con:
chrony/w32tm apuntando a una fuente confiable.Todo en tu red de laboratorio; no captures tráfico de redes que no te pertenecen.
sysmon64.exe -accepteula -i sysmonconfig.xml
Verifica en Visor de eventos: Applications and Services Logs > Microsoft > Windows > Sysmon/Operational.winlogbeat.yml) para enviar los canales Security y Sysmon/Operational hacia tu colector.module(load="imudp") y input(type="imudp" port="514")).zeek -i eth0 local. Revisa conn.log y dns.log.w32tm /query /status (Windows) y chronyc tracking (Linux). Todo en UTC.whoami /all) y confirma que aparece en el colector con timestamp coherente entre host y red.Entrega un plan de logging de una página con: matriz activo×fuente, prioridad (alta/media/baja) por fuente, política de retención y 3 puntos ciegos con su remediación. Criterio de aceptación: en tu laboratorio, un evento generado en el endpoint aparece en el colector central con la misma marca de tiempo (±2 s) que la vista local, demostrando reenvío y sincronización correctos.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Eventos con horas descuadradas | NTP no configurado; sincroniza todo a UTC |
| El SIEM no recibe Sysmon | Canal no incluido en Winlogbeat; añade Microsoft-Windows-Sysmon/Operational |
| Volumen de logs dispara el coste | Registras todo sin filtrar; filtra ruido (ej. eventos 4688 irrelevantes) |
| No hay rastro de un ataque conocido | Punto ciego; faltaba PowerShell/DNS logging |
| Campos incomparables entre fuentes | Sin normalización; adopta un esquema común (ECS) |
❓ ¿Registro todo o filtro? Filtra con criterio. Registrar todo agota presupuesto y entierra las señales. Prioriza por valor de detección (ver pirámide del dolor en la clase 187).
❓ ¿Event Logs nativos o Sysmon? Ambos. Los nativos dan autenticación y auditoría; Sysmon aporta creación de procesos con hash, línea de comandos y conexiones por proceso.
❓ ¿Necesito PCAP completo? Solo en segmentos críticos y con retención corta. Para hunting histórico, los datos de sesión (flow/Zeek) rinden mucho más por byte almacenado.
Clase 181 — El SOC moderno: roles, niveles y procesos