RutasN0Terminal con criterio

RC-N0-M02 · GUIADO

Terminal con criterio

Consultar un sistema sin ejecutar cambios innecesarios.

6 clases3 herramientas SOC1 caso integrador

Autonomía del nivel. Instrucciones detalladas, comandos enseñados, ejemplos anotados y pistas frecuentes.

CASO TRANSVERSAL
Asteria Logistics S.A.Inventario y estación de trabajo

El equipo necesita conocer sus activos y conservar evidencia antes de hacer cambios.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/6
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N0-M02-01Preparar una sesión de reconocimiento de solo lectura.Terminal segura: observar antes de cambiarTarea aplicada y entrega: Identidad, hostname, ruta actual y hora.
  • LC-T-N0-M02-02Encontrar un expediente dentro de una jerarquía desconocida.Navegación y rutas en LinuxTarea aplicada y entrega: pwd, ls, cd, árbol de directorios y archivos ocultos.
  • LC-T-N0-M02-03Crear un checklist de consultas seguras para recibir un equipo.Primeras consultas de solo lecturaTarea aplicada y entrega: Sistema, usuario, procesos, red y almacenamiento.
  • LC-T-N0-M02-04Separar salida útil de errores y conservarla en una evidencia controlada.Variables, salida y redireccionesTarea aplicada y entrega: Código de salida, stdout, stderr y entorno.
  • LC-T-N0-M02-05Localizar una referencia en logs sin leer todo el expediente manualmente.Buscar patrones con grep y findTarea aplicada y entrega: Patrón, coincidencia, ruta, permisos y contexto.
  • LC-T-N0-M02-06Explicar opciones críticas de una consulta y registrar su propósito.Historial, ayuda y documentaciónTarea aplicada y entrega: history, man, --help, alias y versión.
K

Conocimientos

  • LC-K-N0-M02-01Reconocer el prompt, el usuario, el host y el directorio antes de escribir un comando.Terminal segura: observar antes de cambiarDiagnóstico, demostración anotada y micropráctica de “Terminal segura: observar antes de cambiar”.
  • LC-K-N0-M02-02Moverse por directorios con rutas absolutas y relativas sin perder el contexto.Navegación y rutas en LinuxDiagnóstico, demostración anotada y micropráctica de “Navegación y rutas en Linux”.
  • LC-K-N0-M02-03Elegir comandos que describan estado sin modificar archivos, procesos o configuración.Primeras consultas de solo lecturaDiagnóstico, demostración anotada y micropráctica de “Primeras consultas de solo lectura”.
  • LC-K-N0-M02-04Comprender stdin, stdout, stderr, variables y redirecciones.Variables, salida y redireccionesDiagnóstico, demostración anotada y micropráctica de “Variables, salida y redirecciones”.
  • LC-K-N0-M02-05Buscar contenido y archivos delimitando ruta, nombre y patrón.Buscar patrones con grep y findDiagnóstico, demostración anotada y micropráctica de “Buscar patrones con grep y find”.
  • LC-K-N0-M02-06Usar historial y documentación para comprender un comando antes de ejecutarlo.Historial, ayuda y documentaciónDiagnóstico, demostración anotada y micropráctica de “Historial, ayuda y documentación”.
S

Habilidades

  • LC-S-N0-M02-01Producir identidad, hostname, ruta actual y hora con una fuente verificable.Terminal segura: observar antes de cambiarLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M02-02Producir pwd, ls, cd, árbol de directorios y archivos ocultos con una fuente verificable.Navegación y rutas en LinuxLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M02-03Producir sistema, usuario, procesos, red y almacenamiento con una fuente verificable.Primeras consultas de solo lecturaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M02-04Producir código de salida, stdout, stderr y entorno con una fuente verificable.Variables, salida y redireccionesLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M02-05Producir patrón, coincidencia, ruta, permisos y contexto con una fuente verificable.Buscar patrones con grep y findLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M02-06Producir history, man, --help, alias y versión con una fuente verificable.Historial, ayuda y documentaciónLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-007Technical SupportImplementation and Operation
IO-WRL-005Systems AdministrationImplementation and Operation

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para terminal con criterio?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Preparar una sesión de reconocimiento de solo lectura.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Encontrar un expediente dentro de una jerarquía desconocida.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Crear un checklist de consultas seguras para recibir un equipo.”, ¿qué evidencia mínima responde mejor la pregunta?
04Explicar opciones críticas de una consulta y registrar su propósito. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N0 · CAPÍTULO 02
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
DC-BA-01

Directorio, DNS y autenticación

Infraestructura
ERP-BA-01

Facturación y órdenes

Finanzas
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
TELEMETRÍA DISPONIBLE
InventarioSistema operativoDNSRed

Cambio más reciente

Se incorporó LAP-FIN-042 al inventario y todavía falta validar su propietario técnico.

LÍNEA BASE

Horario laboral de Finanzas

Respaldo diario de svc_backup

Cambios de TI asociados a ticket

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

1 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Navegación básica

Lectura cuidadosa

Separar hecho de interpretación

EN ESTE MÓDULO

Secuencia de construcción

01Terminal segura: observar antes de cambiar

02Navegación y rutas en Linux

03Primeras consultas de solo lectura

04Variables, salida y redirecciones

05Buscar patrones con grep y find

06Historial, ayuda y documentación

DESPUÉS

Se reutiliza en

N1 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Soporte e inventario

Recibís un equipo que no coincide con el inventario y debés describirlo antes de cambiarlo.

CONTEXTO DE TURNO
CONDICIONES REALES

Instrucciones detalladas

Solo lectura

Escalamiento al responsable

LO QUE PRODUCIRÍA EL ANALISTA

Inventario técnico

Nota de diagnóstico

Próximo paso

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

3 herramientas
Terminal · Linux

Bash

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

PRIMER PASO

Linux y macOS: normalmente ya está instalado.

VERIFICACIÓNbash --version
CONSULTA PROFESIONALfind /var/log -maxdepth 2 -type f -name '*.log' -print

Ubicar el expediente y enumerar archivos sin abrirlos todos.

Inventario reproducibleDocumentación oficial ↗
Terminal · Windows

PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

PRIMER PASO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

VERIFICACIÓN$PSVersionTable.PSVersion
CONSULTA PROFESIONALGet-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Leer eventos con filtros de log, ID y ventana temporal.

Endpoint · SQL

osquery

Consultar procesos, usuarios, software, red y configuración con SQL portable.

PRIMER PASO

Linux: sudo apt install osquery.

VERIFICACIÓNosqueryi --version
CONSULTA PROFESIONALosqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Consultar tablas normalizadas del endpoint.

Consulta de endpointDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

6 expedientes
  1. 01
    Terminal segura: observar antes de cambiar

    Reconocer el prompt, el usuario, el host y el directorio antes de escribir un comando.

    69–89 min · evidencia: Identidad, hostname, ruta actual y hora
    LABPRO0%
  2. 02
    Navegación y rutas en Linux

    Moverse por directorios con rutas absolutas y relativas sin perder el contexto.

    69–89 min · evidencia: pwd, ls, cd, árbol de directorios y archivos ocultos
    LABPRO0%🔒
  3. 03
    Primeras consultas de solo lectura

    Elegir comandos que describan estado sin modificar archivos, procesos o configuración.

    69–89 min · evidencia: Sistema, usuario, procesos, red y almacenamiento
    LABPRO0%🔒
  4. 04
    Variables, salida y redirecciones

    Comprender stdin, stdout, stderr, variables y redirecciones.

    69–89 min · evidencia: Código de salida, stdout, stderr y entorno
    LABPRO0%🔒
  5. 05
    Buscar patrones con grep y find

    Buscar contenido y archivos delimitando ruta, nombre y patrón.

    69–89 min · evidencia: Patrón, coincidencia, ruta, permisos y contexto
    LABPRO0%🔒
  6. 06
    Historial, ayuda y documentación

    Usar historial y documentación para comprender un comando antes de ejecutarlo.

    69–89 min · evidencia: history, man, --help, alias y versión
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Navegación y rutas en Linux00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/1 resueltos
CONTROL 1

Caso de transferencia

Otra área de Asteria presenta una señal equivalente a “Navegación y rutas en Linux”, con una fuente contradictoria.

Fuente AIdentidad, hostname, ruta actual y horaFuente Bhistory, man, --help, alias y versión

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Terminal con criterio · expediente integrador

Asteria Logistics inicia el inventario de sus estaciones, usuarios y recursos compartidos antes de ampliar la operación regional. El equipo necesita conocer sus activos y conservar evidencia antes de hacer cambios. En este expediente vas a reunir lo aprendido en las 6 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

System Information Discovery · Process Discovery · File and Directory Discovery

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Bash · PowerShell · osquery · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Bash

PowerShell

osquery

COMANDOS COMPROBADOS

Bash: find /var/log -maxdepth 2 -type f -name '*.log' -print

PowerShell: Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

osquery: osqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Bash · documentación oficial

PowerShell · documentación oficial

osquery · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas