RutasN0Usuarios, permisos e integridad

RC-N0-M03 · GUIADO

Usuarios, permisos e integridad

Entender quién puede hacer qué y cómo comprobarlo.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Instrucciones detalladas, comandos enseñados, ejemplos anotados y pistas frecuentes.

CASO TRANSVERSAL
Asteria Logistics S.A.Inventario y estación de trabajo

El equipo necesita conocer sus activos y conservar evidencia antes de hacer cambios.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N0-M03-01Explicar el acceso efectivo de tres cuentas sobre un recurso.Usuarios, grupos y permisosTarea aplicada y entrega: UID, grupos, propietario, ACL y herencia.
  • LC-T-N0-M03-02Encontrar un recurso fuera de su ubicación esperada y documentar qué puede y qué no puede demostrar la evidencia.Archivos, rutas y permisos sin adivinarTarea aplicada y entrega: Ruta absoluta, tipo real, propietario, ACL, herencia y timestamp.
  • LC-T-N0-M03-03Detectar una carpeta con acceso excesivo y señalar la fuente de ese permiso.Propiedad y permisos efectivosTarea aplicada y entrega: Ruta, dueño, grupo, ACL y sesión.
  • LC-T-N0-M03-04Reconstruir quién pidió elevación, para qué proceso y con qué resultado.sudo, UAC y elevaciónTarea aplicada y entrega: Cuenta, token, comando, aprobación y timestamp.
  • LC-T-N0-M03-05Verificar si dos copias pertenecen al mismo contenido y registrar el algoritmo.Hashes e integridad de archivosTarea aplicada y entrega: SHA-256, tamaño, origen y cadena de custodia.
  • LC-T-N0-M03-06Construir un inventario mínimo que sirva para soporte e investigación.Inventario técnico reutilizableTarea aplicada y entrega: Hostname, sistema, versión, usuario, red y software.
  • LC-T-N0-M03-07Crear una ficha con pregunta, comando, salida, hora y limitaciones.Preparar una evidencia reproducibleTarea aplicada y entrega: Fuente, método, timestamp, hash y observaciones.
K

Conocimientos

  • LC-K-N0-M03-01Relacionar identidades, grupos y permisos sin asumir que pertenencia equivale a actividad.Usuarios, grupos y permisosDiagnóstico, demostración anotada y micropráctica de “Usuarios, grupos y permisos”.
  • LC-K-N0-M03-02Construir una observación reproducible sobre una ruta, su propietario y el acceso efectivo.Archivos, rutas y permisos sin adivinarDiagnóstico, demostración anotada y micropráctica de “Archivos, rutas y permisos sin adivinar”.
  • LC-K-N0-M03-03Distinguir propietario, permisos base, ACL e identidad efectiva.Propiedad y permisos efectivosDiagnóstico, demostración anotada y micropráctica de “Propiedad y permisos efectivos”.
  • LC-K-N0-M03-04Comprender cuándo una acción cambia de contexto de privilegio.sudo, UAC y elevaciónDiagnóstico, demostración anotada y micropráctica de “sudo, UAC y elevación”.
  • LC-K-N0-M03-05Usar hashes para comparar contenido, no para declarar por sí solos que algo es seguro.Hashes e integridad de archivosDiagnóstico, demostración anotada y micropráctica de “Hashes e integridad de archivos”.
  • LC-K-N0-M03-06Registrar activos y software con campos consistentes y verificables.Inventario técnico reutilizableDiagnóstico, demostración anotada y micropráctica de “Inventario técnico reutilizable”.
  • LC-K-N0-M03-07Capturar una salida con suficiente contexto para que otra persona pueda repetirla.Preparar una evidencia reproducibleDiagnóstico, demostración anotada y micropráctica de “Preparar una evidencia reproducible”.
S

Habilidades

  • LC-S-N0-M03-01Producir uid, grupos, propietario, acl y herencia con una fuente verificable.Usuarios, grupos y permisosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M03-02Producir ruta absoluta, tipo real, propietario, acl, herencia y timestamp con una fuente verificable.Archivos, rutas y permisos sin adivinarLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M03-03Producir ruta, dueño, grupo, acl y sesión con una fuente verificable.Propiedad y permisos efectivosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M03-04Producir cuenta, token, comando, aprobación y timestamp con una fuente verificable.sudo, UAC y elevaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M03-05Producir sha-256, tamaño, origen y cadena de custodia con una fuente verificable.Hashes e integridad de archivosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M03-06Producir hostname, sistema, versión, usuario, red y software con una fuente verificable.Inventario técnico reutilizableLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N0-M03-07Producir fuente, método, timestamp, hash y observaciones con una fuente verificable.Preparar una evidencia reproducibleLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-007Technical SupportImplementation and Operation
IO-WRL-005Systems AdministrationImplementation and Operation

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para usuarios, permisos e integridad?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Explicar el acceso efectivo de tres cuentas sobre un recurso.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Encontrar un recurso fuera de su ubicación esperada y documentar qué puede y qué no puede demostrar la evidenci…”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Detectar una carpeta con acceso excesivo y señalar la fuente de ese permiso.”, ¿qué evidencia mínima responde mejor la pregunta?
04Crear una ficha con pregunta, comando, salida, hora y limitaciones. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N0 · CAPÍTULO 03
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
DC-BA-01

Directorio, DNS y autenticación

Infraestructura
ERP-BA-01

Facturación y órdenes

Finanzas
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
TELEMETRÍA DISPONIBLE
InventarioSistema operativoDNSRed

Cambio más reciente

Se incorporó LAP-FIN-042 al inventario y todavía falta validar su propietario técnico.

LÍNEA BASE

Horario laboral de Finanzas

Respaldo diario de svc_backup

Cambios de TI asociados a ticket

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

1 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Navegación básica

Lectura cuidadosa

Separar hecho de interpretación

EN ESTE MÓDULO

Secuencia de construcción

01Usuarios, grupos y permisos

02Archivos, rutas y permisos sin adivinar

03Propiedad y permisos efectivos

04sudo, UAC y elevación

05Hashes e integridad de archivos

06Inventario técnico reutilizable

DESPUÉS

Se reutiliza en

N1 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Soporte e inventario

Recibís un equipo que no coincide con el inventario y debés describirlo antes de cambiarlo.

CONTEXTO DE TURNO
CONDICIONES REALES

Instrucciones detalladas

Solo lectura

Escalamiento al responsable

LO QUE PRODUCIRÍA EL ANALISTA

Inventario técnico

Nota de diagnóstico

Próximo paso

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Terminal · Linux

Bash

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

PRIMER PASO

Linux y macOS: normalmente ya está instalado.

VERIFICACIÓNbash --version
CONSULTA PROFESIONALfind /var/log -maxdepth 2 -type f -name '*.log' -print

Ubicar el expediente y enumerar archivos sin abrirlos todos.

Inventario reproducibleDocumentación oficial ↗
Terminal · Windows

PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

PRIMER PASO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

VERIFICACIÓN$PSVersionTable.PSVersion
CONSULTA PROFESIONALGet-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Leer eventos con filtros de log, ID y ventana temporal.

Endpoint · SQL

osquery

Consultar procesos, usuarios, software, red y configuración con SQL portable.

PRIMER PASO

Linux: sudo apt install osquery.

VERIFICACIÓNosqueryi --version
CONSULTA PROFESIONALosqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Consultar tablas normalizadas del endpoint.

Consulta de endpointDocumentación oficial ↗
Endpoint · Windows

Sysinternals

Suite de utilidades para procesos, autoruns, archivos, red y diagnóstico de Windows.

PRIMER PASO

Descargá la suite desde Microsoft Sysinternals o usá Sysinternals Live cuando corresponda.

VERIFICACIÓNprocexp.exe /? 2>&1 | Select-Object -First 5
CONSULTA PROFESIONALAbrir Process Explorer y revisar Properties → Image → Parent y Command line

Inspeccionar procesos, padre, usuario, firma y conexiones.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Usuarios, grupos y permisos

    Relacionar identidades, grupos y permisos sin asumir que pertenencia equivale a actividad.

    69–89 min · evidencia: UID, grupos, propietario, ACL y herencia
    LABPRO0%
  2. 02
    Archivos, rutas y permisos sin adivinar

    Construir una observación reproducible sobre una ruta, su propietario y el acceso efectivo.

    69–89 min · evidencia: Ruta absoluta, tipo real, propietario, ACL, herencia y timestamp
    LABPRO0%🔒
  3. 03
    Propiedad y permisos efectivos

    Distinguir propietario, permisos base, ACL e identidad efectiva.

    69–89 min · evidencia: Ruta, dueño, grupo, ACL y sesión
    LABPRO0%🔒
  4. 04
    sudo, UAC y elevación

    Comprender cuándo una acción cambia de contexto de privilegio.

    69–89 min · evidencia: Cuenta, token, comando, aprobación y timestamp
    LABPRO0%🔒
  5. 05
    Hashes e integridad de archivos

    Usar hashes para comparar contenido, no para declarar por sí solos que algo es seguro.

    69–89 min · evidencia: SHA-256, tamaño, origen y cadena de custodia
    LABPRO0%🔒
  6. 06
    Inventario técnico reutilizable

    Registrar activos y software con campos consistentes y verificables.

    69–89 min · evidencia: Hostname, sistema, versión, usuario, red y software
    LABPRO0%🔒
  7. 07
    Preparar una evidencia reproducible

    Capturar una salida con suficiente contexto para que otra persona pueda repetirla.

    69–89 min · evidencia: Fuente, método, timestamp, hash y observaciones
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Usuarios, grupos y permisos00PendienteEn curso
sudo, UAC y elevación00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “Archivos, rutas y permisos sin adivinar”, pero con entidades y horario diferentes.

Fuente ARuta absoluta, tipo real, propietario, ACL, herencia y timestampFuente BRuta, dueño, grupo, ACL y sesión
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Inventario técnico reutilizable”. La primera conclusión ya no explica todo el caso.

Fuente AHostname, sistema, versión, usuario, red y softwareFuente BFuente, método, timestamp, hash y observaciones

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Usuarios, permisos e integridad · expediente integrador

Asteria Logistics inicia el inventario de sus estaciones, usuarios y recursos compartidos antes de ampliar la operación regional. El equipo necesita conocer sus activos y conservar evidencia antes de hacer cambios. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Command and Scripting Interpreter · Create or Modify System Process · Account Discovery

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Bash · PowerShell · osquery · Sysinternals · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Bash

PowerShell

osquery

Sysinternals

COMANDOS COMPROBADOS

Bash: find /var/log -maxdepth 2 -type f -name '*.log' -print

PowerShell: Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

osquery: osqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Sysinternals: Abrir Process Explorer y revisar Properties → Image → Parent y Command line

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Bash · documentación oficial

PowerShell · documentación oficial

osquery · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas