⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente
20 clases · rango 181–200 · SIEM, ingeniería de detección, threat hunting y SOAR
Fuentes de referencia de esta parte:
Esta parte cambia el punto de vista: dejamos el lado ofensivo (Parte 7) y nos sentamos del lado del defensor. El objetivo ya no es entrar, sino ver al atacante, entenderlo y expulsarlo antes de que cumpla su misión. Para eso construimos la disciplina completa de un Security Operations Center (SOC) moderno: recolección de telemetría, correlación en un SIEM, escritura de detecciones, caza proactiva de amenazas (threat hunting) y automatización de la respuesta con SOAR.
El hilo conductor es el modelo de monitoreo de seguridad de red y endpoint desarrollado por Bejtlich y la práctica de Network Security Monitoring: los controles preventivos reducen probabilidad e impacto, pero no eliminan por completo el riesgo; por eso deben complementarse con visibilidad, detección y respuesta. Trabajaremos con Splunk, Elastic Stack, Wazuh, Sysmon, Sigma y Zeek como medios para estudiar conceptos, y con MITRE ATT&CK como vocabulario de comportamiento. Ninguna herramienta o marco se presentará como sustituto del análisis del entorno.
Sirve a quien quiera ser analista de SOC (L1/L2/L3), ingeniero de detección, threat hunter o líder de blue team; también a red teamers que quieren entender qué deja huella y a arquitectos que diseñan la instrumentación. Cada clase combina teoría de por qué funciona una detección con laboratorio reproducible en un entorno propio.
Al terminar la parte, el alumno podrá:
| Bloque | Clases | Foco |
|---|---|---|
| Fundamentos del SOC y telemetría | 181–183 | Roles, procesos, logging, arquitectura SIEM |
| Plataformas SIEM | 184–185 | Splunk, Elastic Stack, Wazuh |
| Ingeniería de detección | 186–187, 199 | Sigma, MITRE ATT&CK, disciplina de detección |
| Hunting y análisis | 188–191 | Metodología, EDR, Event Logs/Sysmon, red/proxy |
| Detección de TTPs avanzadas | 192–194 | Movimiento lateral, C2/beaconing, deception |
| Inteligencia y automatización | 195–196 | Threat intel operacional, SOAR |
| Gobierno y cierre | 197–198, 200 | Métricas, casos de estudio, purple team |
La parte sigue una dependencia deliberada: primero se construye la capacidad operativa y sus datos; luego se escriben y validan detecciones; finalmente se gobierna el aprendizaje. Saltar directamente a reglas suele producir búsquedas sin datos confiables ni proceso de respuesta.
La secuencia no es una colección de herramientas. Cada clase resuelve una parte del problema defensivo y deja una evidencia que se reutiliza más adelante.
Clase 181 — El SOC moderno: roles, niveles y procesos. Antes de instalar un SIEM hay que saber quién toma decisiones. La clase explica el SOC como capacidad compuesta por personas, procesos, datos y herramientas; desarrolla triaje, investigación, escalada, modelos interno/MSSP/híbrido, cobertura horaria y métricas. El alumno entrega un flujo de alerta con responsables, entradas, salidas y criterios de cierre.
Clase 182 — Logging y fuentes de telemetría. Convierte las necesidades del SOC en evidencia observable. Se aprende a elegir endpoint, identidad, red, nube y aplicación según preguntas defensivas; a distinguir evento original, parseo y normalización; y a definir latencia, calidad, protección y retención. El resultado es un catálogo y contrato de datos, no una lista genérica de logs.
Clase 183 — SIEM: arquitectura y componentes. Toma esos contratos y diseña la cadena que los transporta hasta una decisión. Explica agentes, buffers, brokers, parsers, enriquecimiento, índices, data lakes, alertas y casos, incluidos picos, backpressure y fallos silenciosos. El alumno debe localizar en qué etapa se pierde una señal y justificar capacidad y recuperación.
Clase 184 — Splunk para detección. Introduce SPL como transformación comprobable de eventos, no como recetas copiadas. Desarrolla filtros, campos, stats, tstats, CIM, lookups, ventanas y deduplicación, y muestra cómo una elección de agrupación cambia la hipótesis. La evidencia es una búsqueda probada con positivos, negativos y explicación de cada comando.
Clase 185 — Elastic Stack y Wazuh. Compara dos recorridos técnicos sin declarar un ganador universal. Explica ECS, ingest pipelines, KQL y EQL frente a agentes, decoders y rulesets de Wazuh; también FIM y contenido preconstruido. El alumno implementa la misma pregunta en ambas plataformas y documenta diferencias de semántica, contexto y mantenimiento.
Clase 186 — Escritura de reglas con Sigma. Separa intención de sintaxis. La clase transforma una hipótesis en logsource, selecciones y condición; explica modificadores, pipelines y diferencias de backend, y exige fixtures positivos y negativos. El producto es una regla portable en intención y validada realmente en la plataforma elegida.
Clase 187 — Detección basada en MITRE ATT&CK. Enseña que una técnica no equivale a una regla ni una celda coloreada a cobertura. Se baja desde amenaza y procedimiento hasta componente, campo, analítica y prueba. El alumno crea una matriz cuyos estados distinguen dato, regla, validación, operación y brechas conocidas.
Clase 188 — Threat hunting: metodología. Pasa de responder alertas a investigar hipótesis falsables. Desarrolla alcance, líneas base, pivotes, sesgo de confirmación y resultados confirmados, refutados o inconclusos. La entrega conserva consultas y limitaciones y transforma el aprendizaje en detección, logging o control.
Clase 189 — Análisis de endpoints con EDR. Explica cómo reconstruir usuario, proceso padre/hijo, archivo, registro y conexión sin juzgar por nombre o hash. Distingue historia retenida, consulta de estado y adquisición DFIR, y analiza el riesgo de aislar o terminar procesos. El alumno produce un árbol corroborado y una decisión de respuesta reversible.
Clase 190 — Windows Event Logs y Sysmon. Profundiza en la fuente que sostiene muchas detecciones de endpoint. Relaciona provider, canal, política y Event ID; compara 4688 con Sysmon Event 1 y une autenticación, proceso, red y persistencia. La práctica obliga a generar eventos conocidos y demostrar exactamente qué registra la configuración.
Clase 191 — Logs de red y proxy. Distingue flow, metadatos de protocolo, proxy y PCAP, con sus límites de atribución, pérdida y cifrado. Enseña a unir logs Zeek mediante uid y a corroborar descarga y ejecución con endpoint. El alumno reconstruye una sesión sin inventar contenido que el sensor no vio.
Clase 192 — Detección de movimiento lateral. Aplica identidad, endpoint y red a relaciones nuevas entre cuentas y hosts. RDP, SMB, WinRM y SSH se estudian como procedimientos diferentes que también pueden ser administración legítima. La evidencia es una secuencia y un grafo comparados con rutas autorizadas, con cobertura separada por subtécnica.
Clase 193 — Detección de C2 y beaconing. Explica periodicidad, jitter, sesiones interactivas, asimetría de bytes, novedad y contexto de proceso. Aclara por qué huellas TLS, entropía y reputación son señales, no veredictos. El alumno combina serie temporal, protocolo y endpoint y descarta alternativas benignas.
Clase 194 — Deception, honeypots y honeytokens. Diseña señuelos desde rutas de ataque, no desde herramientas. Compara niveles de interacción, contención y mantenimiento; exige tokens sintéticos sin privilegios, atribución única, rotación y playbook. La práctica incluye probar accesos legítimos para medir falsas alarmas reales.
Clase 195 — Threat intelligence operacional. Parte de un requerimiento del consumidor y diferencia observable, indicador, inferencia y atribución. Usa DDoS-for-hire para separar actor, capacidad, infraestructura, servicio, cliente y campaña; desarrolla procedencia, confianza, vigencia, STIX, TAXII y TLP. El producto se evalúa por la decisión que cambió, no por la cantidad de indicadores importados.
Clase 196 — Automatización con SOAR. Convierte playbooks en estados con entradas, errores, reintentos, aprobaciones y rollback. Separa orquestación de automatización y aplica mínimo privilegio e idempotencia. El alumno automatiza primero enriquecimiento y demuestra manejo seguro de casos incompletos antes de ejecutar contención.
Clase 197 — Métricas y madurez del SOC. Construye medidas desde objetivos y decisiones siguiendo NIST SP 800-55 Vol. 2. Define con precisión MTTD/MTTR, distribuciones, precisión, recall y sesgos; rechaza porcentajes ATT&CK sin evidencia. La entrega incluye fórmula, población, fuente, límites y acción asociada.
Clase 198 — Casos de estudio de detección. Integra timeline, grafo y consultas sin escribir la conclusión antes de investigar. Separa hecho, inferencia e hipótesis y clasifica fallos en fuente, parser, analítica, alerta o triaje. El caso termina con una corrección específica y una prueba de regresión reproducible.
Clase 199 — Ingeniería de detección como disciplina. Consolida todo el ciclo: hipótesis, contrato de datos, regla, pruebas, despliegue, observabilidad, mantenimiento y retiro. Detection-as-code incluye fixtures y metadatos, no solo consultas en Git. El alumno entrega un producto versionado y sabe interpretar tanto un aumento como una caída de alertas.
Clase 200 — Purple team desde el lado defensivo. Cierra la parte validando la cadena completa con ejecución autorizada. Diferencia pruebas atómicas de emulación, usa Atomic Red Team y Apache Caldera con límites y cleanup, y separa dato, analítica, alerta y respuesta en el scorecard. Cada brecha obtiene dueño, plazo y prueba de regresión.
Durante las veinte clases se mantiene un único caso: una organización híbrida con estaciones Windows, servidores Linux, identidad centralizada, servicios cloud y salida a Internet mediante proxy. El alumno amplía el mismo dossier en vez de producir ejercicios inconexos:
Cada afirmación debe etiquetarse como observación, inferencia o hipótesis. Cada detección debe declarar datos requeridos, prueba positiva, prueba negativa, propietario y criterio de retiro.
El portafolio final contiene arquitectura del SOC, catálogo de telemetría, dos búsquedas SIEM equivalentes, reglas Sigma probadas, paquete de threat hunting, timeline de un caso, playbook SOAR y scorecard purple team. Se evalúa con cuatro dimensiones: exactitud técnica, trazabilidad de evidencia, reproducibilidad y claridad de la decisión defensiva. Instalar herramientas o colorear ATT&CK sin pruebas no acredita aprendizaje.
La parte separa fuentes primarias de bibliografía profesional y datos de práctica. NIST, MITRE y las especificaciones oficiales sustentan marcos, vocabulario y requisitos; la documentación de cada producto sustenta únicamente su comportamiento; libros y datasets ayudan a enseñar o reproducir casos, sin presentarse como normas.