Convertir eventos dispersos en una secuencia defendible.
7 clases4 herramientas SOC1 caso integrador
Autonomía del nivel. La evidencia aparece distribuida entre fuentes y las ayudas dejan de indicar el orden exacto.
CASO TRANSVERSAL
Asteria Logistics S.A.Endpoints e identidades
Procesos, privilegios y autenticaciones ya deben correlacionarse entre más de una fuente.
ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%
MAPA DE COMPETENCIAS · NICE TKS
Lo que vas a poder hacer, comprender y demostrar.
NICE 2.2.0
T
Tareas profesionales
LC-T-N2-M04-01Construir un mapa fuente-evento-retención.Dónde nace cada registroTarea aplicada y entrega: Fuente, productor, cobertura, formato y retención.
LC-T-N2-M04-02Clasificar una secuencia de logons y comandos como confirmada, probable o pendiente de validar.Logs, identidades y comandos de administraciónTarea aplicada y entrega: Logon, PowerShell, Bash, fuente, zona horaria y confianza.
LC-T-N2-M04-03Corregir una timeline con fuentes desfasadas.Normalización de timestampsTarea aplicada y entrega: UTC, offset, sincronización, precisión y orden.
LC-T-N2-M04-04Reducir un conjunto grande a una secuencia explicable.Eventos relevantes y contextoTarea aplicada y entrega: Event ID, host, cuenta, proceso y resultado.
LC-T-N2-M04-05Encontrar el pivote que conecta tres registros.Correlación por entidadTarea aplicada y entrega: Identificador, normalización, ventana y relación.
LC-T-N2-M04-06Crear una línea temporal de diez eventos con nivel de confianza.Construir un timeline breveTarea aplicada y entrega: Timestamp, fuente, entidad, evento y confianza.
LC-T-N2-M04-07Entregar una investigación que otro analista pueda retomar.Caso final: explicar actividad de endpointTarea aplicada y entrega: Proceso, cuenta, sesión, red, archivos y timeline.
K
Conocimientos
LC-K-N2-M04-01Comprender qué componente genera un evento y qué visibilidad tiene.Dónde nace cada registroDiagnóstico, demostración anotada y micropráctica de “Dónde nace cada registro”.
LC-K-N2-M04-02Correlacionar cuenta, host, comando y horario sin confundir administración legítima con abuso.Logs, identidades y comandos de administraciónDiagnóstico, demostración anotada y micropráctica de “Logs, identidades y comandos de administración”.
LC-K-N2-M04-03Alinear zona horaria, formato, reloj y precisión.Normalización de timestampsDiagnóstico, demostración anotada y micropráctica de “Normalización de timestamps”.
LC-K-N2-M04-04Elegir eventos por la pregunta que responden.Eventos relevantes y contextoDiagnóstico, demostración anotada y micropráctica de “Eventos relevantes y contexto”.
LC-K-N2-M04-05Unir usuario, host, proceso, IP y archivo entre fuentes.Correlación por entidadDiagnóstico, demostración anotada y micropráctica de “Correlación por entidad”.
LC-K-N2-M04-06Separar orden observado, inferido y desconocido.Construir un timeline breveDiagnóstico, demostración anotada y micropráctica de “Construir un timeline breve”.
LC-K-N2-M04-07Integrar Windows, Linux, identidad y logs.Caso final: explicar actividad de endpointDiagnóstico, demostración anotada y micropráctica de “Caso final: explicar actividad de endpoint”.
S
Habilidades
LC-S-N2-M04-01Producir fuente, productor, cobertura, formato y retención con una fuente verificable.Dónde nace cada registroLaboratorio individual, validación de evidencia e informe final.
LC-S-N2-M04-02Producir logon, powershell, bash, fuente, zona horaria y confianza con una fuente verificable.Logs, identidades y comandos de administraciónLaboratorio individual, validación de evidencia e informe final.
LC-S-N2-M04-03Producir utc, offset, sincronización, precisión y orden con una fuente verificable.Normalización de timestampsLaboratorio individual, validación de evidencia e informe final.
LC-S-N2-M04-04Producir event id, host, cuenta, proceso y resultado con una fuente verificable.Eventos relevantes y contextoLaboratorio individual, validación de evidencia e informe final.
LC-S-N2-M04-05Producir identificador, normalización, ventana y relación con una fuente verificable.Correlación por entidadLaboratorio individual, validación de evidencia e informe final.
LC-S-N2-M04-06Producir timestamp, fuente, entidad, evento y confianza con una fuente verificable.Construir un timeline breveLaboratorio individual, validación de evidencia e informe final.
LC-S-N2-M04-07Producir proceso, cuenta, sesión, red, archivos y timeline con una fuente verificable.Caso final: explicar actividad de endpointLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-005Systems AdministrationImplementation and Operation
IO-WRL-006Systems Security AnalysisImplementation and Operation
Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.
DIAGNÓSTICO INICIAL · NO BLOQUEANTE
¿Estás listo para logs y líneas temporales?
Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.
Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.
N2 · CAPÍTULO 04
SEDES Y SERVICIOS
Asteria Logistics S.A.
⌁ Buenos Aires · sede central
⌁ Córdoba · centro operativo
⌁ Montevideo · oficina regional
ACTIVOS EN ALCANCE
FS-BA-01
Archivos corporativos
Tecnología
WEB-DMZ-01
Portal público
Plataforma
LAP-FIN-042
Estación de cuentas por pagar
Lucía Ferrer
WS-RRHH-017
Estación de Recursos Humanos
Sofía Ríos
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer
Cuentas por pagar
L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios
Recursos Humanos
L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega
Soporte de TI
Turno rotativo · acceso administrativo aprobado
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed
Cambio más reciente
LAP-IT-008 recibió acceso temporal de soporte con vencimiento definido.
LÍNEA BASE
✓ Usuarios estándar sin administración local
✓ Cuentas privilegiadas separadas
✓ Procesos inventariados por EDR
LÍNEA TEMPORAL DE ASTERIA
La organización acumula cambios, excepciones e incidentes.
Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.
3 hitos
Activo
Inventario inicial
DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.
Infraestructura
Conectividad regional
Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.
Identidad
Active Directory
Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.
Contexto activo en este módulo
MAPA DE DEPENDENCIAS
Qué necesitás, qué construís y dónde vuelve a aparecer.
TRAZABILIDAD CURRICULAR
ANTES
Conocimientos requeridos
Procesos y archivos
Identidad y permisos
→EN ESTE MÓDULO
Secuencia de construcción
01Dónde nace cada registro
02Logs, identidades y comandos de administración
03Normalización de timestamps
04Eventos relevantes y contexto
05Correlación por entidad
06Construir un timeline breve
→DESPUÉS
Se reutiliza en
N3 · investigación con evidencia distribuida
Laboratorios integradores
Revisiones intercaladas
SIMULACIÓN LABORAL ESPECÍFICA
Administración e identidades
Una cuenta y un proceso aparecen en fuentes distintas; tenés que reconstruir su contexto efectivo.
CONTEXTO DE TURNO
CONDICIONES REALES
○ Evidencia distribuida
○ Privilegios temporales
○ Ayuda parcial
LO QUE PRODUCIRÍA EL ANALISTA
✓ Árbol o sesión
✓ Timeline
✓ Plan de preservación
CRITERIO DE ÉXITO
Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.
HERRAMIENTAS DE OPERACIÓN · DESDE CERO
La consola cambia; el método permanece.
En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.
4 herramientas
SOC · SIEM/XDR
Wazuh
Plataforma open source para agentes, logs, integridad, vulnerabilidades y detecciones.
PRIMER PASO
Seguí el Quickstart oficial y revisá requisitos actuales antes de instalar.
Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.
CLASES DEL MÓDULO
Cada clase produce evidencia reutilizable.
Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.
Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.
0/2 resueltos
CONTROL 1
Caso de transferencia
Una segunda sede presenta una señal parecida a “Logs, identidades y comandos de administración”, pero con entidades y horario diferentes.
Fuente ALogon, PowerShell, Bash, fuente, zona horaria y confianzaFuente BUTC, offset, sincronización, precisión y orden
CONTROL 2
Evidencia nueva cambia la prioridad
El ticket recibe un dato posterior relacionado con “Construir un timeline breve”. La primera conclusión ya no explica todo el caso.
Fuente ATimestamp, fuente, entidad, evento y confianzaFuente BProceso, cuenta, sesión, red, archivos y timeline
PANEL DE DOMINIO
Tu avance separado por capacidad.
Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.
5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%
LABORATORIO FINAL INTEGRADOR
Logs y líneas temporales · expediente integrador
La organización incorporó Active Directory, servidores Linux, servicios compartidos y cuentas técnicas. Procesos, privilegios y autenticaciones ya deben correlacionarse entre más de una fuente. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.
PRO
⌁
Un caso largo para unir todo el módulo.
Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.