RutasN1Modelo de red y TCP/IP

RC-N1-M01 · GUIADO

Modelo de red y TCP/IP

La conversación que ocurre debajo de cada aplicación.

6 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Procedimientos paso a paso con decisiones pequeñas y evidencia de red contextualizada.

CASO TRANSVERSAL
Asteria Logistics S.A.Conectividad entre sedes

Aparecen fallos intermitentes, cambios de resolución y flujos que deben explicarse por capas.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/6
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N1-M01-01Ordenar los eventos de una solicitud web completa.TCP/IP, DNS y HTTP en una sola historiaTarea aplicada y entrega: Consulta DNS, IP, puerto, conexión y código HTTP.
  • LC-T-N1-M01-02Relacionar una conexión con su proceso y servicio esperado.Direcciones, puertos y socketsTarea aplicada y entrega: IP local/remota, puerto local/remoto, PID y estado.
  • LC-T-N1-M01-03Clasificar seis problemas según la capa donde pueden observarse.Capas OSI sin memorizar una listaTarea aplicada y entrega: Trama, paquete, segmento, sesión y aplicación.
  • LC-T-N1-M01-04Calcular el alcance de una subred y validar si dos hosts comparten red.IPv4, máscaras y subredesTarea aplicada y entrega: Dirección, máscara, prefijo, red y broadcast.
  • LC-T-N1-M01-05Diferenciar link-local, global y multicast en una captura.IPv6, SLAAC y vecindadTarea aplicada y entrega: IPv6, prefijo, NDP, SLAAC e ICMPv6.
  • LC-T-N1-M01-06Comparar tres flujos y describir pérdida, orden y respuesta.TCP, UDP e ICMPTarea aplicada y entrega: Flags TCP, datagrama UDP, ICMP y RTT.
K

Conocimientos

  • LC-K-N1-M01-01Seguir una navegación desde el nombre hasta la respuesta de la aplicación.TCP/IP, DNS y HTTP en una sola historiaDiagnóstico, demostración anotada y micropráctica de “TCP/IP, DNS y HTTP en una sola historia”.
  • LC-K-N1-M01-02Interpretar una conexión como dos extremos y un estado.Direcciones, puertos y socketsDiagnóstico, demostración anotada y micropráctica de “Direcciones, puertos y sockets”.
  • LC-K-N1-M01-03Usar el modelo por capas para ubicar fallos y evidencia.Capas OSI sin memorizar una listaDiagnóstico, demostración anotada y micropráctica de “Capas OSI sin memorizar una lista”.
  • LC-K-N1-M01-04Comprender red, host, prefijo y broadcast para ubicar un equipo.IPv4, máscaras y subredesDiagnóstico, demostración anotada y micropráctica de “IPv4, máscaras y subredes”.
  • LC-K-N1-M01-05Reconocer direcciones IPv6, alcance y descubrimiento de vecinos.IPv6, SLAAC y vecindadDiagnóstico, demostración anotada y micropráctica de “IPv6, SLAAC y vecindad”.
  • LC-K-N1-M01-06Elegir qué protocolo explica una comunicación y qué garantía ofrece.TCP, UDP e ICMPDiagnóstico, demostración anotada y micropráctica de “TCP, UDP e ICMP”.
S

Habilidades

  • LC-S-N1-M01-01Producir consulta dns, ip, puerto, conexión y código http con una fuente verificable.TCP/IP, DNS y HTTP en una sola historiaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M01-02Producir ip local/remota, puerto local/remoto, pid y estado con una fuente verificable.Direcciones, puertos y socketsLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M01-03Producir trama, paquete, segmento, sesión y aplicación con una fuente verificable.Capas OSI sin memorizar una listaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M01-04Producir dirección, máscara, prefijo, red y broadcast con una fuente verificable.IPv4, máscaras y subredesLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M01-05Producir ipv6, prefijo, ndp, slaac e icmpv6 con una fuente verificable.IPv6, SLAAC y vecindadLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M01-06Producir flags tcp, datagrama udp, icmp y rtt con una fuente verificable.TCP, UDP e ICMPLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-004Network OperationsImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para modelo de red y tcp/ip?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Ordenar los eventos de una solicitud web completa.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Relacionar una conexión con su proceso y servicio esperado.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Clasificar seis problemas según la capa donde pueden observarse.”, ¿qué evidencia mínima responde mejor la pregunta?
04Comparar tres flujos y describir pérdida, orden y respuesta. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N1 · CAPÍTULO 01
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
ERP-BA-01

Facturación y órdenes

Finanzas
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
TELEMETRÍA DISPONIBLE
InventarioSistema operativoDNSRed

Cambio más reciente

La sede Córdoba comenzó a usar un nuevo rango de red documentado en CHG-2041.

LÍNEA BASE

DNS interno en DC-BA-01

VPN para personal remoto

Portal público separado en DMZ

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

2 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

EN ESTE MÓDULO

Secuencia de construcción

01TCP/IP, DNS y HTTP en una sola historia

02Direcciones, puertos y sockets

03Capas OSI sin memorizar una lista

04IPv4, máscaras y subredes

05IPv6, SLAAC y vecindad

06TCP, UDP e ICMP

DESPUÉS

Se reutiliza en

N2 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Operaciones de red

Un servicio regional presenta fallos y tráfico fuera de patrón durante una ventana de cambios.

CONTEXTO DE TURNO
CONDICIONES REALES

Captura parcial

DNS central

Cambio CHG-2041

LO QUE PRODUCIRÍA EL ANALISTA

Mapa de flujo

Filtros

Hipótesis limitada

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Red · PCAP

Wireshark / TShark

Capturar y analizar paquetes, conversaciones, DNS, TLS y HTTP con filtros reproducibles.

PRIMER PASO

Linux: sudo apt install wireshark tshark.

VERIFICACIÓNwireshark --version
CONSULTA PROFESIONALtshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.name

Leer una captura sin abrir la interfaz gráfica.

Red · captura

tcpdump

Captura y lectura de paquetes desde terminal para una primera comprobación rápida.

PRIMER PASO

Linux: sudo apt install tcpdump.

VERIFICACIÓNtcpdump --version
CONSULTA PROFESIONALsudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'

Observar una muestra acotada de tráfico.

Muestra de tráficoDocumentación oficial ↗
Terminal · Linux

Bash

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

PRIMER PASO

Linux y macOS: normalmente ya está instalado.

VERIFICACIÓNbash --version
CONSULTA PROFESIONALfind /var/log -maxdepth 2 -type f -name '*.log' -print

Ubicar el expediente y enumerar archivos sin abrirlos todos.

Inventario reproducibleDocumentación oficial ↗
Terminal · Windows

PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

PRIMER PASO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

VERIFICACIÓN$PSVersionTable.PSVersion
CONSULTA PROFESIONALGet-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Leer eventos con filtros de log, ID y ventana temporal.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

6 expedientes
  1. 01
    TCP/IP, DNS y HTTP en una sola historia

    Seguir una navegación desde el nombre hasta la respuesta de la aplicación.

    78–98 min · evidencia: Consulta DNS, IP, puerto, conexión y código HTTP
    LABGRATIS0%
  2. 02
    Direcciones, puertos y sockets

    Interpretar una conexión como dos extremos y un estado.

    78–98 min · evidencia: IP local/remota, puerto local/remoto, PID y estado
    LABGRATIS0%🔒
  3. 03
    Capas OSI sin memorizar una lista

    Usar el modelo por capas para ubicar fallos y evidencia.

    78–98 min · evidencia: Trama, paquete, segmento, sesión y aplicación
    LABPRO0%🔒
  4. 04
    IPv4, máscaras y subredes

    Comprender red, host, prefijo y broadcast para ubicar un equipo.

    78–98 min · evidencia: Dirección, máscara, prefijo, red y broadcast
    LABPRO0%🔒
  5. 05
    IPv6, SLAAC y vecindad

    Reconocer direcciones IPv6, alcance y descubrimiento de vecinos.

    78–98 min · evidencia: IPv6, prefijo, NDP, SLAAC e ICMPv6
    LABPRO0%🔒
  6. 06
    TCP, UDP e ICMP

    Elegir qué protocolo explica una comunicación y qué garantía ofrece.

    78–98 min · evidencia: Flags TCP, datagrama UDP, ICMP y RTT
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
IPv4, máscaras y subredes00PendienteEn curso
IPv6, SLAAC y vecindad00PendienteEn curso
TCP, UDP e ICMP00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/1 resueltos
CONTROL 1

Caso de transferencia

Otra área de Asteria presenta una señal equivalente a “Direcciones, puertos y sockets”, con una fuente contradictoria.

Fuente AConsulta DNS, IP, puerto, conexión y código HTTPFuente BFlags TCP, datagrama UDP, ICMP y RTT

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Modelo de red y TCP/IP · expediente integrador

Asteria conecta Buenos Aires, su centro operativo de Córdoba y la oficina de Montevideo mediante VPN y servicios centrales. Aparecen fallos intermitentes, cambios de resolución y flujos que deben explicarse por capas. En este expediente vas a reunir lo aprendido en las 6 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

System Network Configuration Discovery · Network Service Discovery · Application Layer Protocol

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Wireshark / TShark · tcpdump · Bash · PowerShell · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Wireshark / TShark

tcpdump

Bash

PowerShell

COMANDOS COMPROBADOS

Wireshark / TShark: tshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.name

tcpdump: sudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'

Bash: find /var/log -maxdepth 2 -type f -name '*.log' -print

PowerShell: Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Wireshark / TShark · documentación oficial

tcpdump · documentación oficial

Bash · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas