RutasN1Análisis de tráfico

RC-N1-M04 · GUIADO

Análisis de tráfico

Capturar, filtrar y explicar conversaciones de red.

7 clases3 herramientas SOC1 caso integrador

Autonomía del nivel. Procedimientos paso a paso con decisiones pequeñas y evidencia de red contextualizada.

CASO TRANSVERSAL
Asteria Logistics S.A.Conectividad entre sedes

Aparecen fallos intermitentes, cambios de resolución y flujos que deben explicarse por capas.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N1-M04-01Identificar los cinco flujos principales sin analizar payloads innecesarios.Leer tu primer PCAPTarea aplicada y entrega: Interfaz, timestamp, capas, endpoints y protocolo.
  • LC-T-N1-M04-02Investigar una asociación ARP y un flujo relacionado, separando observación, hipótesis y dato faltante.ARP, PCAP y filtros que responden preguntasTarea aplicada y entrega: ARP, BPF, display filter, conversación, ruido y timestamp.
  • LC-T-N1-M04-03Diseñar filtros para tres preguntas de investigación.Filtros de captura y visualizaciónTarea aplicada y entrega: BPF, display filter, alcance y pérdida de evidencia.
  • LC-T-N1-M04-04Extraer metadatos de un flujo HTTP sanitizado.Seguir streams y objetosTarea aplicada y entrega: Stream, secuencia, request, response y objeto.
  • LC-T-N1-M04-05Comparar frecuencia, dominio, host y horario de varias consultas.DNS y beaconing periódicoTarea aplicada y entrega: Intervalo, jitter, volumen, primera observación y proceso.
  • LC-T-N1-M04-06Determinar si una variación requiere investigación adicional.ARP anómalo y cambios de MACTarea aplicada y entrega: IP, MAC, interfaz, frecuencia y gateway.
  • LC-T-N1-M04-07Entregar una nota con flujo, evidencia, hipótesis alternativa y próximo paso.Caso final: explicar una anomalía de redTarea aplicada y entrega: PCAP, filtro, stream, host, proceso y confianza.
K

Conocimientos

  • LC-K-N1-M04-01Reconocer metadatos de captura, paquetes y conversaciones.Leer tu primer PCAPDiagnóstico, demostración anotada y micropráctica de “Leer tu primer PCAP”.
  • LC-K-N1-M04-02Elegir filtros de Wireshark a partir de una pregunta operativa y no de una lista para memorizar.ARP, PCAP y filtros que responden preguntasDiagnóstico, demostración anotada y micropráctica de “ARP, PCAP y filtros que responden preguntas”.
  • LC-K-N1-M04-03Diferenciar qué se conserva de qué se muestra después.Filtros de captura y visualizaciónDiagnóstico, demostración anotada y micropráctica de “Filtros de captura y visualización”.
  • LC-K-N1-M04-04Reconstruir una conversación preservando dirección y orden.Seguir streams y objetosDiagnóstico, demostración anotada y micropráctica de “Seguir streams y objetos”.
  • LC-K-N1-M04-05Medir periodicidad sin confundir actualizaciones legítimas con control remoto.DNS y beaconing periódicoDiagnóstico, demostración anotada y micropráctica de “DNS y beaconing periódico”.
  • LC-K-N1-M04-06Analizar asociaciones repetidas con contexto de segmento y tiempo.ARP anómalo y cambios de MACDiagnóstico, demostración anotada y micropráctica de “ARP anómalo y cambios de MAC”.
  • LC-K-N1-M04-07Integrar captura, filtros, contexto de host y conclusión limitada.Caso final: explicar una anomalía de redDiagnóstico, demostración anotada y micropráctica de “Caso final: explicar una anomalía de red”.
S

Habilidades

  • LC-S-N1-M04-01Producir interfaz, timestamp, capas, endpoints y protocolo con una fuente verificable.Leer tu primer PCAPLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M04-02Producir arp, bpf, display filter, conversación, ruido y timestamp con una fuente verificable.ARP, PCAP y filtros que responden preguntasLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M04-03Producir bpf, display filter, alcance y pérdida de evidencia con una fuente verificable.Filtros de captura y visualizaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M04-04Producir stream, secuencia, request, response y objeto con una fuente verificable.Seguir streams y objetosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M04-05Producir intervalo, jitter, volumen, primera observación y proceso con una fuente verificable.DNS y beaconing periódicoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M04-06Producir ip, mac, interfaz, frecuencia y gateway con una fuente verificable.ARP anómalo y cambios de MACLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M04-07Producir pcap, filtro, stream, host, proceso y confianza con una fuente verificable.Caso final: explicar una anomalía de redLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-004Network OperationsImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para análisis de tráfico?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Identificar los cinco flujos principales sin analizar payloads innecesarios.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Investigar una asociación ARP y un flujo relacionado, separando observación, hipótesis y dato faltante.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Diseñar filtros para tres preguntas de investigación.”, ¿qué evidencia mínima responde mejor la pregunta?
04Entregar una nota con flujo, evidencia, hipótesis alternativa y próximo paso. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N1 · CAPÍTULO 04
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
ERP-BA-01

Facturación y órdenes

Finanzas
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
TELEMETRÍA DISPONIBLE
InventarioSistema operativoDNSRed

Cambio más reciente

La sede Córdoba comenzó a usar un nuevo rango de red documentado en CHG-2041.

LÍNEA BASE

DNS interno en DC-BA-01

VPN para personal remoto

Portal público separado en DMZ

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

2 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

EN ESTE MÓDULO

Secuencia de construcción

01Leer tu primer PCAP

02ARP, PCAP y filtros que responden preguntas

03Filtros de captura y visualización

04Seguir streams y objetos

05DNS y beaconing periódico

06ARP anómalo y cambios de MAC

DESPUÉS

Se reutiliza en

N2 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Operaciones de red

Un servicio regional presenta fallos y tráfico fuera de patrón durante una ventana de cambios.

CONTEXTO DE TURNO
CONDICIONES REALES

Captura parcial

DNS central

Cambio CHG-2041

LO QUE PRODUCIRÍA EL ANALISTA

Mapa de flujo

Filtros

Hipótesis limitada

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

3 herramientas
Red · PCAP

Wireshark / TShark

Capturar y analizar paquetes, conversaciones, DNS, TLS y HTTP con filtros reproducibles.

PRIMER PASO

Linux: sudo apt install wireshark tshark.

VERIFICACIÓNwireshark --version
CONSULTA PROFESIONALtshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.name

Leer una captura sin abrir la interfaz gráfica.

Red · captura

tcpdump

Captura y lectura de paquetes desde terminal para una primera comprobación rápida.

PRIMER PASO

Linux: sudo apt install tcpdump.

VERIFICACIÓNtcpdump --version
CONSULTA PROFESIONALsudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'

Observar una muestra acotada de tráfico.

Muestra de tráficoDocumentación oficial ↗
Red · Network Security Monitor

Zeek

Convierte tráfico en logs ricos para conexiones, DNS, HTTP, SSL y archivos.

PRIMER PASO

Linux: instalá Zeek con el repositorio oficial o el paquete de tu distribución.

VERIFICACIÓNzeek --version
CONSULTA PROFESIONALmkdir -p zeek-out && cd zeek-out && zeek -r ../case.pcap

Procesar una captura y producir logs de protocolo.

Tabla de conexionesDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Leer tu primer PCAP

    Reconocer metadatos de captura, paquetes y conversaciones.

    78–98 min · evidencia: Interfaz, timestamp, capas, endpoints y protocolo
    LABPRO0%
  2. 02
    ARP, PCAP y filtros que responden preguntas

    Elegir filtros de Wireshark a partir de una pregunta operativa y no de una lista para memorizar.

    78–98 min · evidencia: ARP, BPF, display filter, conversación, ruido y timestamp
    LABPRO0%🔒
  3. 03
    Filtros de captura y visualización

    Diferenciar qué se conserva de qué se muestra después.

    78–98 min · evidencia: BPF, display filter, alcance y pérdida de evidencia
    LABPRO0%🔒
  4. 04
    Seguir streams y objetos

    Reconstruir una conversación preservando dirección y orden.

    78–98 min · evidencia: Stream, secuencia, request, response y objeto
    LABPRO0%🔒
  5. 05
    DNS y beaconing periódico

    Medir periodicidad sin confundir actualizaciones legítimas con control remoto.

    78–98 min · evidencia: Intervalo, jitter, volumen, primera observación y proceso
    LABPRO0%🔒
  6. 06
    ARP anómalo y cambios de MAC

    Analizar asociaciones repetidas con contexto de segmento y tiempo.

    78–98 min · evidencia: IP, MAC, interfaz, frecuencia y gateway
    LABPRO0%🔒
  7. 07
    Caso final: explicar una anomalía de red

    Integrar captura, filtros, contexto de host y conclusión limitada.

    78–98 min · evidencia: PCAP, filtro, stream, host, proceso y confianza
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Leer tu primer PCAP00PendienteEn curso
Seguir streams y objetos00PendienteEn curso
DNS y beaconing periódico00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “ARP, PCAP y filtros que responden preguntas”, pero con entidades y horario diferentes.

Fuente AARP, BPF, display filter, conversación, ruido y timestampFuente BBPF, display filter, alcance y pérdida de evidencia
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “ARP anómalo y cambios de MAC”. La primera conclusión ya no explica todo el caso.

Fuente AIP, MAC, interfaz, frecuencia y gatewayFuente BPCAP, filtro, stream, host, proceso y confianza

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Análisis de tráfico · expediente integrador

Asteria conecta Buenos Aires, su centro operativo de Córdoba y la oficina de Montevideo mediante VPN y servicios centrales. Aparecen fallos intermitentes, cambios de resolución y flujos que deben explicarse por capas. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

System Network Configuration Discovery · Network Service Discovery · Application Layer Protocol

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Wireshark / TShark · tcpdump · Zeek · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Wireshark / TShark

tcpdump

Zeek

COMANDOS COMPROBADOS

Wireshark / TShark: tshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.name

tcpdump: sudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'

Zeek: mkdir -p zeek-out && cd zeek-out && zeek -r ../case.pcap

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Wireshark / TShark · documentación oficial

tcpdump · documentación oficial

Zeek · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas