🧪 Laboratorios ejecutables

Entornos de práctica reproducibles para el Programa de Ciberseguridad Moderna. Cada laboratorio se levanta con un comando (Docker) y está ligado a las clases que lo usan. Aquí practicas lo que leíste en las clases.

⚠️ Seguridad y ética. Estos entornos son deliberadamente vulnerables. Nunca los expongas a Internet ni a una red compartida: todos escuchan solo en 127.0.0.1 (tu propia máquina) por diseño. Practica únicamente contra estos objetivos de laboratorio o contra sistemas para los que tengas autorización explícita. Atacar sistemas ajenos es delito (ver Clase 025).

Requisitos

Cómo usar un laboratorio

cd labs/<nombre-del-lab>
docker compose up -d        # levantar en segundo plano
# ... practicar ...
docker compose down         # apagar (borra los contenedores)
docker compose down -v      # apagar y borrar también los volúmenes/datos
Lab Descripción Clases relacionadas Estado
appsec-web OWASP Juice Shop + DVWA para practicar el OWASP Top 10 (SQLi, XSS, CSRF, IDOR…) Parte 4 (086–115) ✅ Disponible
blue-team-soc Elasticsearch + Kibana para autenticación y escenario DDoS sintético con analizador y playbook · trayecto Analista SecOps Partes 1, 8 y 17 · 202, 215–217, 318, 324 ✅ Disponible
red-team-ad Caja de atacante (Impacket/NetExec/BloodHound) + guía GOAD para atacar Active Directory Parte 7 (161–180) ✅ Disponible
cripto Retos de criptografía aplicada en Python puro (XOR, RSA-Fermat, MD5, ECB) Parte 2 (046–065) ✅ Disponible
dfir-memoria Estación Volatility 3 + YARA para forense de memoria y malware en IR Partes 9 y 17 · SANS/BTL1 ✅ Disponible
appsec-code App vulnerable + Semgrep/Bandit para code review y SAST Partes 11 y 17 · PenTest+/CISSP ✅ Disponible
kali-mcp-ia Agente de IA orquestando Kali vía MCP (usa kali-mcp, MIT) Parte 18 ✅ Disponible
rootcause-windows Triaje forense de Windows con RootCause (sensor de comportamiento en Rust, Apache-2.0) Partes 6, 8 y 9 ✅ Disponible
custodia-activos-digitales Caso ficticio profesional: conciliación ledger–operación–blockchain, IAM/PAM/SoD, insider risk, threat model, DFIR, playbooks, dataset y tests Partes 8, 9, 11, 14, 16 y 17 ✅ Disponible · Python, sin fondos
lanzamientos-virales Caso ficticio offline: video viral, suplantación, fake token/site/airdrop, account takeover, permisos de wallet, drainer, seed theft, clipboard y rug pull Partes 4, 6, 9, 12 y 14 ✅ Disponible · Python, sin wallets ni fondos
redes-nmap Objetivos en red aislada + scanner nmap para descubrimiento y enumeración Parte 1 ✅ Disponible
pwn-binarios Binario vulnerable + gdb/pwntools para explotación de stack overflow Parte 5 ✅ Disponible
cloud-security Toolbox Prowler/ScoutSuite/trivy/kube-bench para auditoría CSPM Parte 10 ✅ Disponible
ciso-leadership Laboratorio ejecutivo: 14 escenarios de dirección sobre organizaciones ficticias, 15 plantillas y evaluación · organizaciones · plantillas · evaluación Partes 14 y 17 · 202, 215, 219, 284, 287, 300, 273 ✅ Disponible · 📄 sin Docker
devsecops-pipeline Repo vulnerable + auditoría en 8 capas (deps, SAST, secretos, Dockerfile, contenedor, CI/CD, typosquat y priorización KEV/EPSS/CVSS) con informe · trayectos Analista e Ingeniero DevSecOps Parte 11 (236–248) · 227, 318, 330 ✅ Disponible
game-security Simulación cliente-servidor con modos vulnerable/seguro, matemática de aim, telemetría, datasets y detectores explicables Parte 19 (341–360) ✅ Disponible · Python, local

Además: 🚩 Retos tipo CTF — colección de retos por categoría (web, cripto, redes, forense, OSINT, pwn) con solución.

Trayectos por rol dentro de un laboratorio

Algunos laboratorios tienen trayectos: recorridos que continúan el guiado base con el trabajo concreto de un puesto, sin duplicar el entorno ni tocar su funcionamiento.

Trayecto Laboratorio base Ruta Qué añade
Analista SecOps blue-team-soc (+ rootcause-windows, devsecops-pipeline) Analista SecOps Cierra la alerta: activo, vulnerabilidad, contención, runbook, parcheo, SLA con tiempos, evidencia y mejora preventiva
Analista DevSecOps devsecops-pipeline Analista DevSecOps Normalizar, deduplicar, triar falsos positivos, priorizar, tickets y SLA, excepción, verificación e informe
Ingeniero DevSecOps devsecops-pipeline Ingeniero DevSecOps Construir el pipeline: gates proporcionales, secretos y permisos, SBOM, firma, policy as code, excepciones que caducan y reversión demostrada

Y en ciso-leadership el reparto es por escenario en lugar de por trayecto: los escenarios 1–7 son de CISO, el 8 y el 9 de Field CISO, el 10 de vCISO, el 11 de BISO, el 12 de Product CISO, el 13 de AI CISO y el 14 de OT CISO. El mapa completo de cargos está en el ecosistema CISO.

Convención de cada laboratorio

Cada carpeta labs/<lab>/ contiene:

La excepción: laboratorios documentales

ciso-leadership, custodia-activos-digitales y lanzamientos-virales no tienen docker-compose.yml y no atacan nada. El primero trabaja decisiones y documentos; el segundo analiza custodia y ofrece una consulta opcional de Bitcoin testnet exclusivamente de lectura; el tercero analiza una campaña viral totalmente offline, sin wallets, claves ni fondos. Mantiene el resto de la convención —README con recorrido guiado, entregables y criterio de aceptación— y añade rúbricas, porque lo que se evalúa no es un resultado técnico reproducible sino un juicio profesional. Sus escenarios se trabajan sobre entidades ficticias, con límites éticos y legales explícitos en cada uno.