RutasN3Phishing y correo electrónico

RC-N3-M03 · ASISTIDO

Phishing y correo electrónico

Entrega de correo, autenticación, enlaces, adjuntos y análisis seguro.

6 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Casos con hipótesis alternativas, controles y límites que el alumno debe justificar.

CASO TRANSVERSAL
Asteria Logistics S.A.Programa defensivo

Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/6
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N3-M03-01Reconstruir una ruta Received de abajo hacia arriba.Cómo viaja un correoTarea aplicada y entrega: From, Return-Path, Received, Message-ID y fecha.
  • LC-T-N3-M03-02Comparar remitente, dominio y Reply-To en una muestra.Direcciones, dominios y Reply-ToTarea aplicada y entrega: Local-part, dominio, display name, Return-Path y Reply-To.
  • LC-T-N3-M03-03Explicar resultados combinados sin tratar pass como legitimidad total.SPF, DKIM y DMARCTarea aplicada y entrega: SPF domain, DKIM d=, From, alignment y policy.
  • LC-T-N3-M03-04Desarmar un mensaje sanitizado sin hacer clic.Cuerpo HTML, enlaces y trackingTarea aplicada y entrega: href, display URL, dominio, pixel y formulario.
  • LC-T-N3-M03-05Extraer metadatos de un adjunto sin ejecutarlo.Adjuntos, MIME y codificaciónTarea aplicada y entrega: Content-Type, filename, encoding, hash y tamaño.
  • LC-T-N3-M03-06Clasificar una campaña y proponer contención inicial.Tipos de phishing y análisis seguroTarea aplicada y entrega: Objetivo, canal, personalización, payload y alcance.
K

Conocimientos

  • LC-K-N3-M03-01Seguir el mensaje entre cliente, servidores y destinatario.Cómo viaja un correoDiagnóstico, demostración anotada y micropráctica de “Cómo viaja un correo”.
  • LC-K-N3-M03-02Detectar diferencias entre identidad visible y destino de respuesta.Direcciones, dominios y Reply-ToDiagnóstico, demostración anotada y micropráctica de “Direcciones, dominios y Reply-To”.
  • LC-K-N3-M03-03Comprender autorización, firma y alineación.SPF, DKIM y DMARCDiagnóstico, demostración anotada y micropráctica de “SPF, DKIM y DMARC”.
  • LC-K-N3-M03-04Inspeccionar destino real, recursos remotos y técnicas de persuasión.Cuerpo HTML, enlaces y trackingDiagnóstico, demostración anotada y micropráctica de “Cuerpo HTML, enlaces y tracking”.
  • LC-K-N3-M03-05Reconocer tipos, nombres, contenido y base64 de forma segura.Adjuntos, MIME y codificaciónDiagnóstico, demostración anotada y micropráctica de “Adjuntos, MIME y codificación”.
  • LC-K-N3-M03-06Diferenciar spam, phishing, spear phishing, smishing y vishing.Tipos de phishing y análisis seguroDiagnóstico, demostración anotada y micropráctica de “Tipos de phishing y análisis seguro”.
S

Habilidades

  • LC-S-N3-M03-01Producir from, return-path, received, message-id y fecha con una fuente verificable.Cómo viaja un correoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M03-02Producir local-part, dominio, display name, return-path y reply-to con una fuente verificable.Direcciones, dominios y Reply-ToLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M03-03Producir spf domain, dkim d=, from, alignment y policy con una fuente verificable.SPF, DKIM y DMARCLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M03-04Producir href, display url, dominio, pixel y formulario con una fuente verificable.Cuerpo HTML, enlaces y trackingLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M03-05Producir content-type, filename, encoding, hash y tamaño con una fuente verificable.Adjuntos, MIME y codificaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M03-06Producir objetivo, canal, personalización, payload y alcance con una fuente verificable.Tipos de phishing y análisis seguroLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-006Systems Security AnalysisImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para phishing y correo electrónico?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Reconstruir una ruta Received de abajo hacia arriba.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Comparar remitente, dominio y Reply-To en una muestra.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Explicar resultados combinados sin tratar pass como legitimidad total.”, ¿qué evidencia mínima responde mejor la pregunta?
04Clasificar una campaña y proponer contención inicial. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N3 · CAPÍTULO 03
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed

Cambio más reciente

WEB-DMZ-01 conserva una mitigación temporal pendiente de validación.

LÍNEA BASE

Parches mensuales

Telemetría de identidad y endpoint

Excepciones con dueño y vencimiento

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

4 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Cómo viaja un correo

02Direcciones, dominios y Reply-To

03SPF, DKIM y DMARC

04Cuerpo HTML, enlaces y tracking

05Adjuntos, MIME y codificación

06Tipos de phishing y análisis seguro

DESPUÉS

Se reutiliza en

N4 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Análisis de riesgo

Tecnología y negocio discrepan sobre la prioridad de una exposición y el control compensatorio.

CONTEXTO DE TURNO
CONDICIONES REALES

Impacto incierto

Excepción vigente

Fuentes contradictorias

LO QUE PRODUCIRÍA EL ANALISTA

Registro de riesgo

Control

Criterio de prueba

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Intelligence · enriquecimiento

VirusTotal

Enriquecimiento de hashes, dominios, URLs y archivos con múltiples fuentes.

PRIMER PASO

No requiere instalación para la interfaz web; la API requiere cuenta y clave.

VERIFICACIÓNAbrí el portal y comprobá que el indicador de práctica esté sanitizado.
CONSULTA PROFESIONALcurl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

Consultar metadatos y relaciones de un hash.

Intelligence · web

urlscan.io

Observar URLs, redirecciones, recursos y dominios sin navegar directamente desde tu equipo.

PRIMER PASO

No requiere instalación para la interfaz web; la API es opcional.

VERIFICACIÓNConsultá un dominio de laboratorio desde la interfaz.
CONSULTA PROFESIONALcurl 'https://urlscan.io/api/v1/search/?q=domain:example.test'

Buscar observaciones públicas por dominio o hash.

Mapa de redireccionesDocumentación oficial ↗
Intelligence · CTI

MISP

Compartir eventos, atributos, taxonomías y relaciones de inteligencia de amenazas.

PRIMER PASO

Usá una instancia de práctica o el despliegue oficial documentado.

VERIFICACIÓNAbrí la instancia y comprobá que el usuario de laboratorio tenga rol de analista.
CONSULTA PROFESIONALAsteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

Documentar contexto, distribución, amenaza y atributos.

SOC · endpoint/email

Microsoft Defender XDR

Incidentes, dispositivos, correo, identidad y Advanced Hunting en Microsoft 365.

PRIMER PASO

Es un servicio cloud: usá un tenant de laboratorio o el entorno que proporcione la academia.

VERIFICACIÓNAbrí Advanced Hunting y ejecutá: DeviceProcessEvents | take 5
CONSULTA PROFESIONALDeviceProcessEvents | where FileName =~ 'powershell.exe' | summarize count() by DeviceName, AccountName

Investigar procesos, usuarios, hashes y comandos en endpoints.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

6 expedientes
  1. 01
    Cómo viaja un correo

    Seguir el mensaje entre cliente, servidores y destinatario.

    78–98 min · evidencia: From, Return-Path, Received, Message-ID y fecha
    LABPRO0%
  2. 02
    Direcciones, dominios y Reply-To

    Detectar diferencias entre identidad visible y destino de respuesta.

    78–98 min · evidencia: Local-part, dominio, display name, Return-Path y Reply-To
    LABPRO0%🔒
  3. 03
    SPF, DKIM y DMARC

    Comprender autorización, firma y alineación.

    78–98 min · evidencia: SPF domain, DKIM d=, From, alignment y policy
    LABPRO0%🔒
  4. 04
    Cuerpo HTML, enlaces y tracking

    Inspeccionar destino real, recursos remotos y técnicas de persuasión.

    78–98 min · evidencia: href, display URL, dominio, pixel y formulario
    LABPRO0%🔒
  5. 05
    Adjuntos, MIME y codificación

    Reconocer tipos, nombres, contenido y base64 de forma segura.

    78–98 min · evidencia: Content-Type, filename, encoding, hash y tamaño
    LABPRO0%🔒
  6. 06
    Tipos de phishing y análisis seguro

    Diferenciar spam, phishing, spear phishing, smishing y vishing.

    78–98 min · evidencia: Objetivo, canal, personalización, payload y alcance
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Cómo viaja un correo00PendienteEn curso
SPF, DKIM y DMARC00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/1 resueltos
CONTROL 1

Caso de transferencia

Otra área de Asteria presenta una señal equivalente a “Direcciones, dominios y Reply-To”, con una fuente contradictoria.

Fuente AFrom, Return-Path, Received, Message-ID y fechaFuente BObjetivo, canal, personalización, payload y alcance

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Phishing y correo electrónico · expediente integrador

Asteria formaliza controles, gestión de vulnerabilidades, riesgo, correo seguro y telemetría centralizada. Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza. En este expediente vas a reunir lo aprendido en las 6 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Exploit Public-Facing Application · Valid Accounts · Network Segmentation mitigation

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

VirusTotal · urlscan.io · MISP · Microsoft Defender XDR · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

VirusTotal

urlscan.io

MISP

Microsoft Defender XDR

COMANDOS COMPROBADOS

VirusTotal: curl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

urlscan.io: curl 'https://urlscan.io/api/v1/search/?q=domain:example.test'

MISP: Asteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

Microsoft Defender XDR: DeviceProcessEvents | where FileName =~ 'powershell.exe' | summarize count() by DeviceName, AccountName

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

VirusTotal · documentación oficial

urlscan.io · documentación oficial

MISP · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas