RutasN2Logs y líneas temporales

RC-N2-M04 · ASISTIDO

Logs y líneas temporales

Convertir eventos dispersos en una secuencia defendible.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. La evidencia aparece distribuida entre fuentes y las ayudas dejan de indicar el orden exacto.

CASO TRANSVERSAL
Asteria Logistics S.A.Endpoints e identidades

Procesos, privilegios y autenticaciones ya deben correlacionarse entre más de una fuente.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N2-M04-01Construir un mapa fuente-evento-retención.Dónde nace cada registroTarea aplicada y entrega: Fuente, productor, cobertura, formato y retención.
  • LC-T-N2-M04-02Clasificar una secuencia de logons y comandos como confirmada, probable o pendiente de validar.Logs, identidades y comandos de administraciónTarea aplicada y entrega: Logon, PowerShell, Bash, fuente, zona horaria y confianza.
  • LC-T-N2-M04-03Corregir una timeline con fuentes desfasadas.Normalización de timestampsTarea aplicada y entrega: UTC, offset, sincronización, precisión y orden.
  • LC-T-N2-M04-04Reducir un conjunto grande a una secuencia explicable.Eventos relevantes y contextoTarea aplicada y entrega: Event ID, host, cuenta, proceso y resultado.
  • LC-T-N2-M04-05Encontrar el pivote que conecta tres registros.Correlación por entidadTarea aplicada y entrega: Identificador, normalización, ventana y relación.
  • LC-T-N2-M04-06Crear una línea temporal de diez eventos con nivel de confianza.Construir un timeline breveTarea aplicada y entrega: Timestamp, fuente, entidad, evento y confianza.
  • LC-T-N2-M04-07Entregar una investigación que otro analista pueda retomar.Caso final: explicar actividad de endpointTarea aplicada y entrega: Proceso, cuenta, sesión, red, archivos y timeline.
K

Conocimientos

  • LC-K-N2-M04-01Comprender qué componente genera un evento y qué visibilidad tiene.Dónde nace cada registroDiagnóstico, demostración anotada y micropráctica de “Dónde nace cada registro”.
  • LC-K-N2-M04-02Correlacionar cuenta, host, comando y horario sin confundir administración legítima con abuso.Logs, identidades y comandos de administraciónDiagnóstico, demostración anotada y micropráctica de “Logs, identidades y comandos de administración”.
  • LC-K-N2-M04-03Alinear zona horaria, formato, reloj y precisión.Normalización de timestampsDiagnóstico, demostración anotada y micropráctica de “Normalización de timestamps”.
  • LC-K-N2-M04-04Elegir eventos por la pregunta que responden.Eventos relevantes y contextoDiagnóstico, demostración anotada y micropráctica de “Eventos relevantes y contexto”.
  • LC-K-N2-M04-05Unir usuario, host, proceso, IP y archivo entre fuentes.Correlación por entidadDiagnóstico, demostración anotada y micropráctica de “Correlación por entidad”.
  • LC-K-N2-M04-06Separar orden observado, inferido y desconocido.Construir un timeline breveDiagnóstico, demostración anotada y micropráctica de “Construir un timeline breve”.
  • LC-K-N2-M04-07Integrar Windows, Linux, identidad y logs.Caso final: explicar actividad de endpointDiagnóstico, demostración anotada y micropráctica de “Caso final: explicar actividad de endpoint”.
S

Habilidades

  • LC-S-N2-M04-01Producir fuente, productor, cobertura, formato y retención con una fuente verificable.Dónde nace cada registroLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M04-02Producir logon, powershell, bash, fuente, zona horaria y confianza con una fuente verificable.Logs, identidades y comandos de administraciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M04-03Producir utc, offset, sincronización, precisión y orden con una fuente verificable.Normalización de timestampsLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M04-04Producir event id, host, cuenta, proceso y resultado con una fuente verificable.Eventos relevantes y contextoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M04-05Producir identificador, normalización, ventana y relación con una fuente verificable.Correlación por entidadLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M04-06Producir timestamp, fuente, entidad, evento y confianza con una fuente verificable.Construir un timeline breveLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M04-07Producir proceso, cuenta, sesión, red, archivos y timeline con una fuente verificable.Caso final: explicar actividad de endpointLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-005Systems AdministrationImplementation and Operation
IO-WRL-006Systems Security AnalysisImplementation and Operation

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para logs y líneas temporales?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Construir un mapa fuente-evento-retención.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Clasificar una secuencia de logons y comandos como confirmada, probable o pendiente de validar.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Corregir una timeline con fuentes desfasadas.”, ¿qué evidencia mínima responde mejor la pregunta?
04Entregar una investigación que otro analista pueda retomar. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N2 · CAPÍTULO 04
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed

Cambio más reciente

LAP-IT-008 recibió acceso temporal de soporte con vencimiento definido.

LÍNEA BASE

Usuarios estándar sin administración local

Cuentas privilegiadas separadas

Procesos inventariados por EDR

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

3 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

EN ESTE MÓDULO

Secuencia de construcción

01Dónde nace cada registro

02Logs, identidades y comandos de administración

03Normalización de timestamps

04Eventos relevantes y contexto

05Correlación por entidad

06Construir un timeline breve

DESPUÉS

Se reutiliza en

N3 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Administración e identidades

Una cuenta y un proceso aparecen en fuentes distintas; tenés que reconstruir su contexto efectivo.

CONTEXTO DE TURNO
CONDICIONES REALES

Evidencia distribuida

Privilegios temporales

Ayuda parcial

LO QUE PRODUCIRÍA EL ANALISTA

Árbol o sesión

Timeline

Plan de preservación

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
SOC · SIEM/XDR

Wazuh

Plataforma open source para agentes, logs, integridad, vulnerabilidades y detecciones.

PRIMER PASO

Seguí el Quickstart oficial y revisá requisitos actuales antes de instalar.

VERIFICACIÓNsudo systemctl status wazuh-manager
CONSULTA PROFESIONALsudo bash wazuh-install.sh -a

Instalar un entorno all-in-one de práctica.

Endpoint · SQL

osquery

Consultar procesos, usuarios, software, red y configuración con SQL portable.

PRIMER PASO

Linux: sudo apt install osquery.

VERIFICACIÓNosqueryi --version
CONSULTA PROFESIONALosqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Consultar tablas normalizadas del endpoint.

Consulta de endpointDocumentación oficial ↗
Terminal · Windows

PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

PRIMER PASO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

VERIFICACIÓN$PSVersionTable.PSVersion
CONSULTA PROFESIONALGet-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Leer eventos con filtros de log, ID y ventana temporal.

Red · Network Security Monitor

Zeek

Convierte tráfico en logs ricos para conexiones, DNS, HTTP, SSL y archivos.

PRIMER PASO

Linux: instalá Zeek con el repositorio oficial o el paquete de tu distribución.

VERIFICACIÓNzeek --version
CONSULTA PROFESIONALmkdir -p zeek-out && cd zeek-out && zeek -r ../case.pcap

Procesar una captura y producir logs de protocolo.

Tabla de conexionesDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Dónde nace cada registro

    Comprender qué componente genera un evento y qué visibilidad tiene.

    78–98 min · evidencia: Fuente, productor, cobertura, formato y retención
    LABPRO0%
  2. 02
    Logs, identidades y comandos de administración

    Correlacionar cuenta, host, comando y horario sin confundir administración legítima con abuso.

    78–98 min · evidencia: Logon, PowerShell, Bash, fuente, zona horaria y confianza
    LABPRO0%🔒
  3. 03
    Normalización de timestamps

    Alinear zona horaria, formato, reloj y precisión.

    78–98 min · evidencia: UTC, offset, sincronización, precisión y orden
    LABPRO0%🔒
  4. 04
    Eventos relevantes y contexto

    Elegir eventos por la pregunta que responden.

    78–98 min · evidencia: Event ID, host, cuenta, proceso y resultado
    LABPRO0%🔒
  5. 05
    Correlación por entidad

    Unir usuario, host, proceso, IP y archivo entre fuentes.

    96–116 min · evidencia: Identificador, normalización, ventana y relación
    LABPRO0%🔒
  6. 06
    Construir un timeline breve

    Separar orden observado, inferido y desconocido.

    96–116 min · evidencia: Timestamp, fuente, entidad, evento y confianza
    LABPRO0%🔒
  7. 07
    Caso final: explicar actividad de endpoint

    Integrar Windows, Linux, identidad y logs.

    78–98 min · evidencia: Proceso, cuenta, sesión, red, archivos y timeline
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Dónde nace cada registro00PendienteEn curso
Normalización de timestamps00PendienteEn curso
Correlación por entidad00PendienteEn curso
Construir un timeline breve00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “Logs, identidades y comandos de administración”, pero con entidades y horario diferentes.

Fuente ALogon, PowerShell, Bash, fuente, zona horaria y confianzaFuente BUTC, offset, sincronización, precisión y orden
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Construir un timeline breve”. La primera conclusión ya no explica todo el caso.

Fuente ATimestamp, fuente, entidad, evento y confianzaFuente BProceso, cuenta, sesión, red, archivos y timeline

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Logs y líneas temporales · expediente integrador

La organización incorporó Active Directory, servidores Linux, servicios compartidos y cuentas técnicas. Procesos, privilegios y autenticaciones ya deben correlacionarse entre más de una fuente. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Remote Services · Account Discovery · Multi-event detection analytics

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Wazuh · osquery · PowerShell · Zeek · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Wazuh

osquery

PowerShell

Zeek

COMANDOS COMPROBADOS

Wazuh: sudo bash wazuh-install.sh -a

osquery: osqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

PowerShell: Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Zeek: mkdir -p zeek-out && cd zeek-out && zeek -r ../case.pcap

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Wazuh · documentación oficial

osquery · documentación oficial

PowerShell · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas