RutasN3Amenazas y comportamiento adversario

RC-N3-M02 · ASISTIDO

Amenazas y comportamiento adversario

IOCs, TTPs, cadena de ataque y MITRE ATT&CK.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Casos con hipótesis alternativas, controles y límites que el alumno debe justificar.

CASO TRANSVERSAL
Asteria Logistics S.A.Programa defensivo

Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N3-M02-01Comparar perfiles y seleccionar el riesgo relevante.Actores, motivaciones y capacidadesTarea aplicada y entrega: Objetivo, acceso, recursos, persistencia e impacto.
  • LC-T-N3-M02-02Convertir un conjunto de hallazgos en una tabla de IOC/TTP con fuente, vigencia y confianza.IOC, TTP y MITRE ATT&CK sin perder el contextoTarea aplicada y entrega: Hash, dominio, IP, TTP, técnica, fuente y contexto.
  • LC-T-N3-M02-03Clasificar hallazgos por tipo y vigencia.IOC, TTP y evidenciaTarea aplicada y entrega: IP, hash, dominio, técnica, contexto y confianza.
  • LC-T-N3-M02-04Ubicar evidencia confirmada y fases pendientes.Cadena de ataque y contextoTarea aplicada y entrega: Acceso, ejecución, persistencia, comando y objetivo.
  • LC-T-N3-M02-05Vincular tres eventos con técnicas y fuentes.MITRE ATT&CK como lenguajeTarea aplicada y entrega: Táctica, técnica, procedimiento, evidencia y cobertura.
  • LC-T-N3-M02-06Priorizar señales para investigación y detección.Indicadores frágiles y comportamiento durableTarea aplicada y entrega: Vigencia, especificidad, contexto y evasión.
  • LC-T-N3-M02-07Diseñar una investigación basada en hipótesis.Construir una hipótesis de amenazaTarea aplicada y entrega: Pregunta, supuesto, fuente, resultado esperado y límite.
K

Conocimientos

  • LC-K-N3-M02-01Caracterizar amenaza sin atribución especulativa.Actores, motivaciones y capacidadesDiagnóstico, demostración anotada y micropráctica de “Actores, motivaciones y capacidades”.
  • LC-K-N3-M02-02Diferenciar indicadores frágiles, comportamiento durable y evidencia que justifica un mapeo.IOC, TTP y MITRE ATT&CK sin perder el contextoDiagnóstico, demostración anotada y micropráctica de “IOC, TTP y MITRE ATT&CK sin perder el contexto”.
  • LC-K-N3-M02-03Diferenciar artefactos observables de comportamientos reutilizables.IOC, TTP y evidenciaDiagnóstico, demostración anotada y micropráctica de “IOC, TTP y evidencia”.
  • LC-K-N3-M02-04Ordenar actividades sin forzar una secuencia completa.Cadena de ataque y contextoDiagnóstico, demostración anotada y micropráctica de “Cadena de ataque y contexto”.
  • LC-K-N3-M02-05Mapear técnicas con una justificación observable.MITRE ATT&CK como lenguajeDiagnóstico, demostración anotada y micropráctica de “MITRE ATT&CK como lenguaje”.
  • LC-K-N3-M02-06Evaluar costo de cambio y utilidad defensiva.Indicadores frágiles y comportamiento durableDiagnóstico, demostración anotada y micropráctica de “Indicadores frágiles y comportamiento durable”.
  • LC-K-N3-M02-07Formular una afirmación comprobable y falsable.Construir una hipótesis de amenazaDiagnóstico, demostración anotada y micropráctica de “Construir una hipótesis de amenaza”.
S

Habilidades

  • LC-S-N3-M02-01Producir objetivo, acceso, recursos, persistencia e impacto con una fuente verificable.Actores, motivaciones y capacidadesLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M02-02Producir hash, dominio, ip, ttp, técnica, fuente y contexto con una fuente verificable.IOC, TTP y MITRE ATT&CK sin perder el contextoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M02-03Producir ip, hash, dominio, técnica, contexto y confianza con una fuente verificable.IOC, TTP y evidenciaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M02-04Producir acceso, ejecución, persistencia, comando y objetivo con una fuente verificable.Cadena de ataque y contextoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M02-05Producir táctica, técnica, procedimiento, evidencia y cobertura con una fuente verificable.MITRE ATT&CK como lenguajeLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M02-06Producir vigencia, especificidad, contexto y evasión con una fuente verificable.Indicadores frágiles y comportamiento durableLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M02-07Producir pregunta, supuesto, fuente, resultado esperado y límite con una fuente verificable.Construir una hipótesis de amenazaLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-006Systems Security AnalysisImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para amenazas y comportamiento adversario?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Comparar perfiles y seleccionar el riesgo relevante.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Convertir un conjunto de hallazgos en una tabla de IOC/TTP con fuente, vigencia y confianza.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Clasificar hallazgos por tipo y vigencia.”, ¿qué evidencia mínima responde mejor la pregunta?
04Diseñar una investigación basada en hipótesis. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N3 · CAPÍTULO 02
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed

Cambio más reciente

WEB-DMZ-01 conserva una mitigación temporal pendiente de validación.

LÍNEA BASE

Parches mensuales

Telemetría de identidad y endpoint

Excepciones con dueño y vencimiento

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

4 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Actores, motivaciones y capacidades

02IOC, TTP y MITRE ATT&CK sin perder el contexto

03IOC, TTP y evidencia

04Cadena de ataque y contexto

05MITRE ATT&CK como lenguaje

06Indicadores frágiles y comportamiento durable

DESPUÉS

Se reutiliza en

N4 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Análisis de riesgo

Tecnología y negocio discrepan sobre la prioridad de una exposición y el control compensatorio.

CONTEXTO DE TURNO
CONDICIONES REALES

Impacto incierto

Excepción vigente

Fuentes contradictorias

LO QUE PRODUCIRÍA EL ANALISTA

Registro de riesgo

Control

Criterio de prueba

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Intel · cobertura

MITRE ATT&CK Navigator

Visualizar técnicas, cobertura, gaps y prioridades de una defensa.

PRIMER PASO

Podés usar la instancia web o desplegar el proyecto oficial para un entorno privado.

VERIFICACIÓNAbrí Navigator y confirmá la matriz Enterprise correcta.
CONSULTA PROFESIONALT1059.001 · 2 · Sysmon Event ID 1 · Asteria lab

Registrar técnicas observadas, cobertura y prioridad.

Intelligence · CTI

MISP

Compartir eventos, atributos, taxonomías y relaciones de inteligencia de amenazas.

PRIMER PASO

Usá una instancia de práctica o el despliegue oficial documentado.

VERIFICACIÓNAbrí la instancia y comprobá que el usuario de laboratorio tenga rol de analista.
CONSULTA PROFESIONALAsteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

Documentar contexto, distribución, amenaza y atributos.

Intelligence · enriquecimiento

VirusTotal

Enriquecimiento de hashes, dominios, URLs y archivos con múltiples fuentes.

PRIMER PASO

No requiere instalación para la interfaz web; la API requiere cuenta y clave.

VERIFICACIÓNAbrí el portal y comprobá que el indicador de práctica esté sanitizado.
CONSULTA PROFESIONALcurl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

Consultar metadatos y relaciones de un hash.

Vulnerabilidades · priorización

NVD / CVE

Consultar vulnerabilidades, versiones afectadas y referencias para priorizar exposición.

PRIMER PASO

No requiere instalación para consultas web; la API requiere una política de rate limit.

VERIFICACIÓNConsultá una CVE desde NVD y registrá fecha de acceso.
CONSULTA PROFESIONALcurl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2024-0000'

Consultar detalles actuales de una CVE.

Registro de vulnerabilidadDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Actores, motivaciones y capacidades

    Caracterizar amenaza sin atribución especulativa.

    78–98 min · evidencia: Objetivo, acceso, recursos, persistencia e impacto
    LABPRO0%
  2. 02
    IOC, TTP y MITRE ATT&CK sin perder el contexto

    Diferenciar indicadores frágiles, comportamiento durable y evidencia que justifica un mapeo.

    87–107 min · evidencia: Hash, dominio, IP, TTP, técnica, fuente y contexto
    LABPRO0%🔒
  3. 03
    IOC, TTP y evidencia

    Diferenciar artefactos observables de comportamientos reutilizables.

    78–98 min · evidencia: IP, hash, dominio, técnica, contexto y confianza
    LABPRO0%🔒
  4. 04
    Cadena de ataque y contexto

    Ordenar actividades sin forzar una secuencia completa.

    78–98 min · evidencia: Acceso, ejecución, persistencia, comando y objetivo
    LABPRO0%🔒
  5. 05
    MITRE ATT&CK como lenguaje

    Mapear técnicas con una justificación observable.

    78–98 min · evidencia: Táctica, técnica, procedimiento, evidencia y cobertura
    LABPRO0%🔒
  6. 06
    Indicadores frágiles y comportamiento durable

    Evaluar costo de cambio y utilidad defensiva.

    78–98 min · evidencia: Vigencia, especificidad, contexto y evasión
    LABPRO0%🔒
  7. 07
    Construir una hipótesis de amenaza

    Formular una afirmación comprobable y falsable.

    78–98 min · evidencia: Pregunta, supuesto, fuente, resultado esperado y límite
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
IOC, TTP y evidencia00PendienteEn curso
Cadena de ataque y contexto00PendienteEn curso
MITRE ATT&CK como lenguaje00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “IOC, TTP y MITRE ATT&CK sin perder el contexto”, pero con entidades y horario diferentes.

Fuente AHash, dominio, IP, TTP, técnica, fuente y contextoFuente BIP, hash, dominio, técnica, contexto y confianza
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Indicadores frágiles y comportamiento durable”. La primera conclusión ya no explica todo el caso.

Fuente AVigencia, especificidad, contexto y evasiónFuente BPregunta, supuesto, fuente, resultado esperado y límite

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Amenazas y comportamiento adversario · expediente integrador

Asteria formaliza controles, gestión de vulnerabilidades, riesgo, correo seguro y telemetría centralizada. Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Exploit Public-Facing Application · Valid Accounts · Network Segmentation mitigation

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

MITRE ATT&CK Navigator · MISP · VirusTotal · NVD / CVE · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

MITRE ATT&CK Navigator

MISP

VirusTotal

NVD / CVE

COMANDOS COMPROBADOS

MITRE ATT&CK Navigator: T1059.001 · 2 · Sysmon Event ID 1 · Asteria lab

MISP: Asteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

VirusTotal: curl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

NVD / CVE: curl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2024-0000'

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

MITRE ATT&CK Navigator · documentación oficial

MISP · documentación oficial

VirusTotal · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas