N0 · Preparación informáticaAnatomía de un equipoQué hace realmente un analista
CLASE GRATUITAClase + laboratorio práctico

Qué hace realmente un analista

Diferenciar observación, hipótesis y decisión dentro de una investigación defensiva.

96–116 min duración9 hitos · 80/201 entorno práctico
Progreso de la clase
0%Borrador local · iniciá sesión para sincronizar

OBJETIVO OPERATIVO

Redactar una nota inicial que otra persona pueda verificar.

Aplicación realEn un entorno profesional, esta competencia permite producir activo, usuario, síntoma, fuente y hora sin ocultar las limitaciones de la fuente.

PREGUNTA QUE VAS A RESOLVER¿Qué necesito observar primero para investigar qué hace realmente un analista sin adelantar una conclusión?
PRODUCTO FINALInventario técnico
TRAZABILIDADCurrículo 3.2.0 · NICE 2.2.0 · ATT&CK v19.224 de agosto de 2026

MAPA DE TRABAJO · PROGRESO PONDERADO

Cada tarea existe para mover la investigación.

Las tareas acreditan el 80% de la clase y el informe final representa el 20% restante. La cantidad cambia según la complejidad, pero cada paso produce algo reutilizable.

0/8 acreditadas
Tareas · 80%Informe final · 20%
  1. 01
    ComprenderEl trabajo real de un analista de ciberseguridadNota inicial con activo, usuario, síntoma y una limitación.
    +10%
  2. 02
    ObservarQué es —y qué no es— un analista de ciberseguridadSecuencia de trabajo con entrada, preguntas, evidencia, decisión y entrega.
    +10%
  3. 03
    ConsultarHechos, interpretaciones e hipótesis no son lo mismoTabla con observación, interpretación, hipótesis alternativa y evidencia faltante.
    +10%
  4. 04
    ContrastarComandos para investigar qué hace realmente un analistaComando reproducible, salida esperada, timestamp y advertencia.
    +10%
  5. 05
    InvestigarEl contexto que una herramienta no puede darte solaLista priorizada de contexto, segunda fuente y efecto sobre la hipótesis.
    +10%
  6. 06
    DecidirLaboratorio: Redactar una nota inicial que otra persona pueda verificar.Hallazgo validado con identificador, fuente y dos campos de contexto.
    +10%
  7. 07
    DocumentarCómo comunica un analista y cuándo escalaHandoff breve con hechos, hipótesis, confianza, limitaciones y próximo paso.
    +10%
  8. 08
    TransferirValidación: demostrá que comprendiste qué hace realmente un analistaConclusión limitada, hipótesis alternativa y próximo paso seguro.
    +10%

El informe final suma +20% cuando alcanza una nota mínima de 7/10.

HERRAMIENTAS PROFESIONALES · GUÍA DE OPERACIÓN

La herramienta se aprende junto con la pregunta que responde.

Instalación, verificación, flujo de trabajo y salida esperada. El laboratorio web usa datos ficticios; para practicar una instalación real usá una VM o cuenta de laboratorio propia.

4 herramientas vinculadas
Laboratorio · aislamiento
VirtualBox

Crear snapshots y redes aisladas para practicar sin tocar equipos reales.

INSTALACIÓN / ACCESO

Descargá VirtualBox desde el sitio oficial y verificá la firma del instalador.

Creá una VM de práctica sin carpetas compartidas ni portapapeles bidireccional por defecto.

VERIFICÁ ANTES DE ANALIZARVBoxManage --versionVBoxManage list vms
FLUJO PROFESIONAL
  • Snapshot antes de cada reto
  • NAT u host-only según el objetivo
  • Restauración limpia después del laboratorio
Crear y restaurar un punto de recuperación.VBoxManage snapshot 'Analyst-Lab' take 'before-lab-01'Apagá o pausá según la política del laboratorio y verificá el nombre exacto.
Endpoint · Windows
Sysinternals

Suite de utilidades para procesos, autoruns, archivos, red y diagnóstico de Windows.

INSTALACIÓN / ACCESO

Descargá la suite desde Microsoft Sysinternals o usá Sysinternals Live cuando corresponda.

Validá la ruta y la versión antes de incorporar una utilidad al procedimiento.

VERIFICÁ ANTES DE ANALIZARprocexp.exe /? 2>&1 | Select-Object -First 5sigcheck.exe -nobanner -h procexp.exe
FLUJO PROFESIONAL
  • Árbol de procesos
  • Persistencia y autoruns
  • Firma e integridad de binarios
Inspeccionar procesos, padre, usuario, firma y conexiones.Abrir Process Explorer y revisar Properties → Image → Parent y Command lineCapturá la vista y hora; no finalices procesos durante una adquisición.
Terminal · Windows
PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

INSTALACIÓN / ACCESO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

Linux y macOS: instalá PowerShell desde la documentación oficial si el módulo lo requiere.

VERIFICÁ ANTES DE ANALIZAR$PSVersionTable.PSVersionGet-ComputerInfo | Select-Object CsName,WindowsProductName
FLUJO PROFESIONAL
  • Reconocimiento de endpoint
  • Consulta de Event Viewer
  • Exportación estructurada para correlación
Leer eventos con filtros de log, ID y ventana temporal.Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}El huso horario y la retención cambian el resultado; documentalos.
Terminal · Linux
Bash

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

INSTALACIÓN / ACCESO

Linux y macOS: normalmente ya está instalado.

Windows: usá WSL únicamente dentro de un laboratorio autorizado.

VERIFICÁ ANTES DE ANALIZARbash --versionprintf 'host=%s user=%s\n' "$(hostname)" "$(id -un)"
FLUJO PROFESIONAL
  • Reconocimiento de solo lectura
  • Filtrado y conservación de salidas
  • Revisión de permisos y procesos
Ubicar el expediente y enumerar archivos sin abrirlos todos.find /var/log -maxdepth 2 -type f -name '*.log' -printAcotá la ruta y el alcance; no uses find sobre un disco ajeno.

Uso seguro. No copies credenciales, no subas información real a servicios públicos y no ejecutes acciones de contención fuera del alcance autorizado.

EXPLICACIÓN PASO A PASO

Comprendé qué problema resuelve un analista, cómo piensa y por qué su trabajo no consiste solamente en mirar alertas o escribir comandos.

PREGUNTA OPERATIVA¿Qué necesito observar primero para investigar qué hace realmente un analista sin adelantar una conclusión?
EVIDENCIA A PRODUCIRNota inicial con activo, usuario, síntoma y una limitación.
FORMATO DE ESTA SECCIÓNTicket

Un analista de ciberseguridad transforma datos técnicos en decisiones justificadas. Recibe una pregunta —por ejemplo, si una actividad requiere atención—, delimita el alcance, identifica fuentes, busca contexto, formula hipótesis y comunica qué sabe, qué no sabe y qué debería ocurrir después.

No existe un único puesto llamado ‘analista’. Puede trabajar con vulnerabilidades, identidades, riesgo, nube, cumplimiento, fraude, respuesta a incidentes o defensa operativa. En esta ruta se entrena especialmente la investigación defensiva, pero el método de observar, contrastar y documentar se transfiere a todas esas áreas.

El analista no adivina, no declara un incidente por una señal aislada y no ejecuta cambios irreversibles para ‘probar’. Primero conserva la evidencia; después separa hechos, interpretación e hipótesis; finalmente propone una acción proporcional al riesgo y a la confianza disponible.

Una respuesta profesional permite que otra persona reconstruya el razonamiento. Por eso activo, usuario, síntoma, fuente y hora son el punto de partida: ubican qué se observó, en qué contexto y con qué limitaciones.

CONCEPTOS OPERATIVOS · DE LA DEFINICIÓN A LA EVIDENCIA

Entendé qué significa cada dato, cómo comprobarlo y hasta dónde permite concluir.

Cada concepto se desarrolla como lo usaría un analista: definición, utilidad, límite, pregunta de investigación, consulta práctica y conclusión defendible.

01

CONCEPTO

Activo
Qué significa

Un activo es cualquier recurso que la organización necesita conocer, operar o proteger. Puede ser una notebook, un servidor, una máquina virtual, un router, una aplicación, una cuenta de servicio o un recurso en la nube. En una investigación, el activo no es la alerta: es el sistema o recurso al que la observación se refiere. Su hostname, IP, identificador, función, propietario y segmento ayudan a delimitar el alcance, pero no son sinónimos: una IP puede cambiar, un host puede tener varias IP y una aplicación puede vivir en varios equipos. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.

Ejemplo: LAP-FIN-042 es el activo; su IP 10.20.40.42 es una dirección observada; el usuario l.ferrer es una identidad relacionada y el evento 4624 es una señal. Registrá los cuatro por separado antes de concluir. Aplicalo en “Qué hace realmente un analista”.

LO QUE SÍ PERMITE AFIRMAR

Permite identificar el recurso observado y acotar el alcance: qué hostname, IP o identificador produjo o recibió la señal, qué función cumple, quién lo administra y qué otros sistemas dependen de él. En la nota conviene separar activo, dirección, usuario y evento porque cada uno responde una pregunta distinta.

LO QUE TODAVÍA NO DEMUESTRA

No explica por sí solo la causa de la actividad, no identifica a la persona que la originó y no confirma que todo el activo esté comprometido. Una IP puede cambiar, un host puede tener varias direcciones y una aplicación puede repartir su trabajo entre varios equipos.

PREGUNTA DEL ANALISTA¿Qué recurso estoy observando, qué función cumple, qué identificador era válido en ese momento y qué parte del activo queda realmente dentro del alcance?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · hostname
$ hostname
LAP-FIN-042

Qué observar: Identificar el equipo observado.

Límite: No confundas hostname con identidad de usuario.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir activo en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

02

CONCEPTO

usuario
Qué significa

Ubica quién actuó o bajo qué contexto se ejecutó una acción. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.

Correlacioná la cuenta con host, método de autenticación y hora. Aplicalo en “Qué hace realmente un analista”.

LO QUE SÍ PERMITE AFIRMAR

Permite identificar la cuenta bajo cuyo contexto se registró una acción y relacionarla con un host, una sesión y un momento.

LO QUE TODAVÍA NO DEMUESTRA

No demuestra que la persona dueña de la cuenta haya realizado la acción, ni que la cuenta esté comprometida.

PREGUNTA DEL ANALISTA¿Qué identidad aparece, en qué activo, mediante qué sesión y a qué hora?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · whoami
$ whoami
asteria\l.ferrer

Qué observar: Confirmar la identidad efectiva de la sesión.

Límite: Registrá también host y hora.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir usuario en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

03

CONCEPTO

síntoma
Qué significa

Describe una propiedad observable del sistema que debe vincularse con usuario, ruta y momento. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.

Registrá el valor junto con la consulta utilizada para obtenerlo. Aplicalo en “Qué hace realmente un analista”.

LO QUE SÍ PERMITE AFIRMAR

Permite describir una ejecución o desviación medible y compararla con su proceso padre, propietario y línea base.

LO QUE TODAVÍA NO DEMUESTRA

Un consumo alto o un nombre desconocido no demuestran malware, intención ni persistencia.

PREGUNTA DEL ANALISTA¿Qué cambió, durante cuánto tiempo y qué proceso o usuario explica esa variación?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · ps aux
$ ps aux
PID   PPID  USER       CPU   MEM   COMMAND
4812  2104  l.ferrer   71%   612M  sync-helper.exe --mode update

Qué observar: Listar procesos con usuario y consumo.

Límite: Un nombre raro necesita contexto adicional.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir síntoma en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

04

CONCEPTO

fuente y hora
Qué significa

Ubica el dato en una línea temporal y permite compararlo con una ventana de actividad esperada. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.

Registrá zona horaria y fuente antes de ordenar dos eventos. Aplicalo en “Qué hace realmente un analista”.

LO QUE SÍ PERMITE AFIRMAR

Permite ubicar el dato en una secuencia reproducible y conocer qué producto lo registró.

LO QUE TODAVÍA NO DEMUESTRA

Dos eventos cercanos no prueban causalidad; también pueden existir desfases, retención incompleta o tiempos de ingesta distintos.

PREGUNTA DEL ANALISTA¿Cuándo ocurrió según la fuente original, en qué zona horaria y cuándo fue ingerido?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · grep
$ grep -i 03:17 evidence.log
2026-08-13T09:24:18-03:00 host=LAP-FIN-042 user=l.ferrer source=endpoint result=observed

Qué observar: Buscar un patrón dentro de la evidencia.

Límite: Elegí el patrón a partir de una pregunta.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir fuente y hora en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

DEMOSTRACIÓN ANOTADA

Cómo leer la evidencia de qué hace realmente un analista

01  Activo=<dato_observado>
02  usuario=<dato_observado>
03  síntoma=<dato_observado>
04  fuente y hora=<dato_observado>
  1. Observá activo antes de interpretar.
  2. Relacioná usuario con host, identidad y tiempo.
  3. Marcá explícitamente qué campo todavía falta.

Límite: Esta salida solo permite describir activo, usuario, síntoma, fuente y hora; todavía no demuestra intención ni alcance completo.

Glosario de esta sección 4 términos
Activo
Un activo es cualquier recurso que la organización necesita conocer, operar o proteger. Puede ser una notebook, un servidor, una máquina virtual, un router, una aplicación, una cuenta de servicio o un recurso en la nube. En una investigación, el activo no es la alerta: es el sistema o recurso al que la observación se refiere. Su hostname, IP, identificador, función, propietario y segmento ayudan a delimitar el alcance, pero no son sinónimos: una IP puede cambiar, un host puede tener varias IP y una aplicación puede vivir en varios equipos. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.
usuario
Ubica quién actuó o bajo qué contexto se ejecutó una acción. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.
síntoma
Describe una propiedad observable del sistema que debe vincularse con usuario, ruta y momento. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.
fuente y hora
Ubica el dato en una línea temporal y permite compararlo con una ventana de actividad esperada. En N0 partimos desde cero: primero identificá el objeto, su función y el vocabulario básico. Un ejemplo concreto vale más que una etiqueta; si aparece una palabra nueva, buscá quién la produce, dónde se ve y qué no puede demostrar todavía.
MICROPRÁCTICA · 2–3 minEn dos minutos, nombrá el dato que respondería: ¿Qué necesito observar primero para investigar qué hace realmente un analista sin adelantar una conclusión?

Producí: Nota inicial con activo, usuario, síntoma y una limitación.

Criterio de esta clase

Recordá: un nombre llamativo nunca reemplaza ruta, usuario y comportamiento. Conservá la fuente y el momento antes de explicar lo que creés que ocurrió.

COMPROBACIÓN DE LA TAREA · PREGUNTAS DEL TEMA

Respondé lo que acabás de aprender en “El trabajo real de un analista de ciberseguridad”.

Estas preguntas comprueban conceptos y procedimiento de esta tarea. El informe profesional, con evidencia completa, hipótesis y decisión, se evalúa únicamente al final de la clase.

CUADERNO DE EVIDENCIA · ALIMENTA EL INFORME

Guardá hechos, interpretaciones y pendientes sin mezclarlos.

Cada hallazgo conserva fuente, contexto y límite. Al evaluar el informe se comprueba si citaste estos datos, no si repetiste palabras.

0 registros

Todavía no guardaste evidencia. Las tareas acreditadas se incorporan automáticamente y también podés agregar una observación manual.

Agregar evidencia manual +
VALIDACIÓN ESTRUCTURADANo alcanza con usar palabras correctas: documentá qué viste y qué todavía no podés afirmar.
Tipo de registro

TRABAJO FINAL DE LA CLASE · HITO OBLIGATORIO

Entregable profesional: Inventario técnico.

Otra persona debe poder reconstruir tu razonamiento sin una explicación oral. Una nota de 7/10 o más acredita este hito; podés corregir y reenviar todas las veces que necesites.

PENDIENTE
PREGUNTAS DE EVALUACIÓN FINAL

Integrá toda la clase en un informe profesional

Estas preguntas aparecen únicamente aquí. Las tareas anteriores comprueban conceptos puntuales; este apartado evalúa si podés convertirlos en una entrega laboral completa.

  1. Hallazgo central¿Qué ocurrió o qué concepto demuestra el caso, dentro del alcance observado?
  2. Evidencia¿Qué dato exacto, fuente, activo, usuario y timestamp sostienen tu conclusión?
  3. Razonamiento¿Qué hipótesis alternativa sigue siendo posible y qué limitación tiene tu evidencia?
  4. Decisión¿Cuál es el próximo paso seguro, qué riesgo reduce y qué evidencia debés preservar?

ESTADO DEL ENTREGABLE

Todavía no acreditado

El 7/10 habilita la progresión. Para portfolio se exige 9/10, redacción profesional y ausencia de datos sensibles o identificadores reales.

0/10

CIERRE DE LA CLASE

La siguiente clase se habilita al demostrar dominio completo.

Completaste 0 de 8 tareas. Además, el informe profesional debe obtener al menos 7/10.

  • Tareas de la clase0/8 acreditadas
  • Informe profesionalPendiente · mínimo 7/10
Descargar ficha editable
DESBLOQUEÁ LA RUTA COMPLETA

Esta clase es gratuita. Tu siguiente salto continúa en Pro.

Accedé a todas las clases, entornos prácticos, laboratorios profesionales, correcciones y entregables de portfolio.

Convertirme en Pro