RutasN1Web, cifrado y controles

RC-N1-M03 · GUIADO

Web, cifrado y controles

Leer peticiones, certificados y decisiones de control sin confiar en una sola señal.

6 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Procedimientos paso a paso con decisiones pequeñas y evidencia de red contextualizada.

CASO TRANSVERSAL
Asteria Logistics S.A.Conectividad entre sedes

Aparecen fallos intermitentes, cambios de resolución y flujos que deben explicarse por capas.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/6
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N1-M03-01Reconstruir una secuencia de navegación a partir de un registro HTTP.Métodos, cabeceras y códigos HTTPTarea aplicada y entrega: Método, host, ruta, user-agent, referer y status.
  • LC-T-N1-M03-02Revisar un certificado y señalar qué afirma y qué no.HTTPS, TLS y certificadosTarea aplicada y entrega: Subject, SAN, emisor, vigencia, cadena y protocolo.
  • LC-T-N1-M03-03Identificar qué metadatos de sesión deben protegerse y rotarse.Cookies, sesiones y autenticación webTarea aplicada y entrega: Cookie, atributo Secure, HttpOnly, SameSite y expiración.
  • LC-T-N1-M03-04Determinar qué fuente conserva la IP original en una arquitectura con proxy.Proxies, VPN y balanceadoresTarea aplicada y entrega: X-Forwarded-For, túnel, nodo, backend y log.
  • LC-T-N1-M03-05Detectar una regla demasiado amplia y proponer una versión mínima.Firewalls y reglas con estadoTarea aplicada y entrega: Zona, IP, puerto, dirección, estado y acción.
  • LC-T-N1-M03-06Resolver un caso de acceso intermitente con evidencia de DNS, ruta y aplicación.Errores de red con contextoTarea aplicada y entrega: Latencia, pérdida, resolución, handshake y respuesta.
K

Conocimientos

  • LC-K-N1-M03-01Interpretar intención, metadatos y resultado de una petición web.Métodos, cabeceras y códigos HTTPDiagnóstico, demostración anotada y micropráctica de “Métodos, cabeceras y códigos HTTP”.
  • LC-K-N1-M03-02Separar cifrado de transporte, identidad del servidor y confianza.HTTPS, TLS y certificadosDiagnóstico, demostración anotada y micropráctica de “HTTPS, TLS y certificados”.
  • LC-K-N1-M03-03Comprender cómo una aplicación conserva estado e identidad.Cookies, sesiones y autenticación webDiagnóstico, demostración anotada y micropráctica de “Cookies, sesiones y autenticación web”.
  • LC-K-N1-M03-04Entender cómo intermediarios cambian origen visible, rutas y registros.Proxies, VPN y balanceadoresDiagnóstico, demostración anotada y micropráctica de “Proxies, VPN y balanceadores”.
  • LC-K-N1-M03-05Interpretar origen, destino, servicio, acción y estado de una regla.Firewalls y reglas con estadoDiagnóstico, demostración anotada y micropráctica de “Firewalls y reglas con estado”.
  • LC-K-N1-M03-06Diagnosticar por capas sin convertir cada timeout en un incidente.Errores de red con contextoDiagnóstico, demostración anotada y micropráctica de “Errores de red con contexto”.
S

Habilidades

  • LC-S-N1-M03-01Producir método, host, ruta, user-agent, referer y status con una fuente verificable.Métodos, cabeceras y códigos HTTPLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M03-02Producir subject, san, emisor, vigencia, cadena y protocolo con una fuente verificable.HTTPS, TLS y certificadosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M03-03Producir cookie, atributo secure, httponly, samesite y expiración con una fuente verificable.Cookies, sesiones y autenticación webLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M03-04Producir x-forwarded-for, túnel, nodo, backend y log con una fuente verificable.Proxies, VPN y balanceadoresLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M03-05Producir zona, ip, puerto, dirección, estado y acción con una fuente verificable.Firewalls y reglas con estadoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N1-M03-06Producir latencia, pérdida, resolución, handshake y respuesta con una fuente verificable.Errores de red con contextoLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-004Network OperationsImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para web, cifrado y controles?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Reconstruir una secuencia de navegación a partir de un registro HTTP.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Revisar un certificado y señalar qué afirma y qué no.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Identificar qué metadatos de sesión deben protegerse y rotarse.”, ¿qué evidencia mínima responde mejor la pregunta?
04Resolver un caso de acceso intermitente con evidencia de DNS, ruta y aplicación. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N1 · CAPÍTULO 03
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
ERP-BA-01

Facturación y órdenes

Finanzas
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
TELEMETRÍA DISPONIBLE
InventarioSistema operativoDNSRed

Cambio más reciente

La sede Córdoba comenzó a usar un nuevo rango de red documentado en CHG-2041.

LÍNEA BASE

DNS interno en DC-BA-01

VPN para personal remoto

Portal público separado en DMZ

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

2 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

EN ESTE MÓDULO

Secuencia de construcción

01Métodos, cabeceras y códigos HTTP

02HTTPS, TLS y certificados

03Cookies, sesiones y autenticación web

04Proxies, VPN y balanceadores

05Firewalls y reglas con estado

06Errores de red con contexto

DESPUÉS

Se reutiliza en

N2 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Operaciones de red

Un servicio regional presenta fallos y tráfico fuera de patrón durante una ventana de cambios.

CONTEXTO DE TURNO
CONDICIONES REALES

Captura parcial

DNS central

Cambio CHG-2041

LO QUE PRODUCIRÍA EL ANALISTA

Mapa de flujo

Filtros

Hipótesis limitada

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Terminal · Linux

Bash

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

PRIMER PASO

Linux y macOS: normalmente ya está instalado.

VERIFICACIÓNbash --version
CONSULTA PROFESIONALfind /var/log -maxdepth 2 -type f -name '*.log' -print

Ubicar el expediente y enumerar archivos sin abrirlos todos.

Inventario reproducibleDocumentación oficial ↗
Terminal · Windows

PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

PRIMER PASO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

VERIFICACIÓN$PSVersionTable.PSVersion
CONSULTA PROFESIONALGet-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Leer eventos con filtros de log, ID y ventana temporal.

Red · PCAP

Wireshark / TShark

Capturar y analizar paquetes, conversaciones, DNS, TLS y HTTP con filtros reproducibles.

PRIMER PASO

Linux: sudo apt install wireshark tshark.

VERIFICACIÓNwireshark --version
CONSULTA PROFESIONALtshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.name

Leer una captura sin abrir la interfaz gráfica.

Red · captura

tcpdump

Captura y lectura de paquetes desde terminal para una primera comprobación rápida.

PRIMER PASO

Linux: sudo apt install tcpdump.

VERIFICACIÓNtcpdump --version
CONSULTA PROFESIONALsudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'

Observar una muestra acotada de tráfico.

Muestra de tráficoDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

6 expedientes
  1. 01
    Métodos, cabeceras y códigos HTTP

    Interpretar intención, metadatos y resultado de una petición web.

    78–98 min · evidencia: Método, host, ruta, user-agent, referer y status
    LABPRO0%
  2. 02
    HTTPS, TLS y certificados

    Separar cifrado de transporte, identidad del servidor y confianza.

    78–98 min · evidencia: Subject, SAN, emisor, vigencia, cadena y protocolo
    LABPRO0%🔒
  3. 03
    Cookies, sesiones y autenticación web

    Comprender cómo una aplicación conserva estado e identidad.

    78–98 min · evidencia: Cookie, atributo Secure, HttpOnly, SameSite y expiración
    LABPRO0%🔒
  4. 04
    Proxies, VPN y balanceadores

    Entender cómo intermediarios cambian origen visible, rutas y registros.

    78–98 min · evidencia: X-Forwarded-For, túnel, nodo, backend y log
    LABPRO0%🔒
  5. 05
    Firewalls y reglas con estado

    Interpretar origen, destino, servicio, acción y estado de una regla.

    78–98 min · evidencia: Zona, IP, puerto, dirección, estado y acción
    LABPRO0%🔒
  6. 06
    Errores de red con contexto

    Diagnosticar por capas sin convertir cada timeout en un incidente.

    78–98 min · evidencia: Latencia, pérdida, resolución, handshake y respuesta
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
HTTPS, TLS y certificados00PendienteEn curso
Proxies, VPN y balanceadores00PendienteEn curso
Errores de red con contexto00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/1 resueltos
CONTROL 1

Caso de transferencia

Otra área de Asteria presenta una señal equivalente a “HTTPS, TLS y certificados”, con una fuente contradictoria.

Fuente AMétodo, host, ruta, user-agent, referer y statusFuente BLatencia, pérdida, resolución, handshake y respuesta

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Web, cifrado y controles · expediente integrador

Asteria conecta Buenos Aires, su centro operativo de Córdoba y la oficina de Montevideo mediante VPN y servicios centrales. Aparecen fallos intermitentes, cambios de resolución y flujos que deben explicarse por capas. En este expediente vas a reunir lo aprendido en las 6 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

System Network Configuration Discovery · Network Service Discovery · Application Layer Protocol

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Bash · PowerShell · Wireshark / TShark · tcpdump · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Bash

PowerShell

Wireshark / TShark

tcpdump

COMANDOS COMPROBADOS

Bash: find /var/log -maxdepth 2 -type f -name '*.log' -print

PowerShell: Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Wireshark / TShark: tshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.name

tcpdump: sudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Bash · documentación oficial

PowerShell · documentación oficial

Wireshark / TShark · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas