RutasN3Riesgo y arquitectura defensiva

RC-N3-M01 · ASISTIDO

Riesgo y arquitectura defensiva

Activos, amenazas, vulnerabilidades, impacto y controles.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Casos con hipótesis alternativas, controles y límites que el alumno debe justificar.

CASO TRANSVERSAL
Asteria Logistics S.A.Programa defensivo

Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N3-M01-01Crear un inventario priorizado de superficie.Activos y superficies de exposiciónTarea aplicada y entrega: Activo, dueño, criticidad, exposición y dependencia.
  • LC-T-N3-M01-02Comparar controles preventivos, detectivos y correctivos para una misma ruta de ataque.De amenaza a control defensivoTarea aplicada y entrega: Amenaza, condición, impacto, control, propietario y métrica.
  • LC-T-N3-M01-03Corregir un análisis que mezcla conceptos.Amenaza, vulnerabilidad y riesgoTarea aplicada y entrega: Actor, condición, probabilidad, impacto y evidencia.
  • LC-T-N3-M01-04Evaluar qué propiedad afecta cada escenario.Confidencialidad, integridad y disponibilidadTarea aplicada y entrega: Dato, modificación, acceso, servicio e impacto.
  • LC-T-N3-M01-05Mapear controles sobre una ruta de ataque.Defensa en profundidadTarea aplicada y entrega: Identidad, endpoint, red, aplicación y monitoreo.
  • LC-T-N3-M01-06Detectar una brecha de cobertura en un escenario.Controles preventivos, detectivos y correctivosTarea aplicada y entrega: Objetivo, tipo, propietario, métrica y evidencia.
  • LC-T-N3-M01-07Redactar una recomendación con riesgo residual explícito.Riesgo residual y aceptaciónTarea aplicada y entrega: Tratamiento, excepción, vencimiento, dueño y revisión.
K

Conocimientos

  • LC-K-N3-M01-01Identificar qué necesita protección y por dónde puede ser alcanzado.Activos y superficies de exposiciónDiagnóstico, demostración anotada y micropráctica de “Activos y superficies de exposición”.
  • LC-K-N3-M01-02Traducir una condición de riesgo en un control verificable, con dueño, métrica y fecha de revisión.De amenaza a control defensivoDiagnóstico, demostración anotada y micropráctica de “De amenaza a control defensivo”.
  • LC-K-N3-M01-03Separar capacidad adversaria, debilidad e impacto posible.Amenaza, vulnerabilidad y riesgoDiagnóstico, demostración anotada y micropráctica de “Amenaza, vulnerabilidad y riesgo”.
  • LC-K-N3-M01-04Aplicar la tríada CIA a decisiones reales.Confidencialidad, integridad y disponibilidadDiagnóstico, demostración anotada y micropráctica de “Confidencialidad, integridad y disponibilidad”.
  • LC-K-N3-M01-05Diseñar capas que previenen, detectan y responden.Defensa en profundidadDiagnóstico, demostración anotada y micropráctica de “Defensa en profundidad”.
  • LC-K-N3-M01-06Clasificar controles por función y medir su resultado.Controles preventivos, detectivos y correctivosDiagnóstico, demostración anotada y micropráctica de “Controles preventivos, detectivos y correctivos”.
  • LC-K-N3-M01-07Comprender qué permanece después de aplicar controles.Riesgo residual y aceptaciónDiagnóstico, demostración anotada y micropráctica de “Riesgo residual y aceptación”.
S

Habilidades

  • LC-S-N3-M01-01Producir activo, dueño, criticidad, exposición y dependencia con una fuente verificable.Activos y superficies de exposiciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M01-02Producir amenaza, condición, impacto, control, propietario y métrica con una fuente verificable.De amenaza a control defensivoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M01-03Producir actor, condición, probabilidad, impacto y evidencia con una fuente verificable.Amenaza, vulnerabilidad y riesgoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M01-04Producir dato, modificación, acceso, servicio e impacto con una fuente verificable.Confidencialidad, integridad y disponibilidadLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M01-05Producir identidad, endpoint, red, aplicación y monitoreo con una fuente verificable.Defensa en profundidadLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M01-06Producir objetivo, tipo, propietario, métrica y evidencia con una fuente verificable.Controles preventivos, detectivos y correctivosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M01-07Producir tratamiento, excepción, vencimiento, dueño y revisión con una fuente verificable.Riesgo residual y aceptaciónLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-006Systems Security AnalysisImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para riesgo y arquitectura defensiva?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Crear un inventario priorizado de superficie.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Comparar controles preventivos, detectivos y correctivos para una misma ruta de ataque.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Corregir un análisis que mezcla conceptos.”, ¿qué evidencia mínima responde mejor la pregunta?
04Redactar una recomendación con riesgo residual explícito. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N3 · CAPÍTULO 01
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed

Cambio más reciente

WEB-DMZ-01 conserva una mitigación temporal pendiente de validación.

LÍNEA BASE

Parches mensuales

Telemetría de identidad y endpoint

Excepciones con dueño y vencimiento

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

4 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Activos y superficies de exposición

02De amenaza a control defensivo

03Amenaza, vulnerabilidad y riesgo

04Confidencialidad, integridad y disponibilidad

05Defensa en profundidad

06Controles preventivos, detectivos y correctivos

DESPUÉS

Se reutiliza en

N4 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Análisis de riesgo

Tecnología y negocio discrepan sobre la prioridad de una exposición y el control compensatorio.

CONTEXTO DE TURNO
CONDICIONES REALES

Impacto incierto

Excepción vigente

Fuentes contradictorias

LO QUE PRODUCIRÍA EL ANALISTA

Registro de riesgo

Control

Criterio de prueba

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Vulnerabilidades · priorización

NVD / CVE

Consultar vulnerabilidades, versiones afectadas y referencias para priorizar exposición.

PRIMER PASO

No requiere instalación para consultas web; la API requiere una política de rate limit.

VERIFICACIÓNConsultá una CVE desde NVD y registrá fecha de acceso.
CONSULTA PROFESIONALcurl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2024-0000'

Consultar detalles actuales de una CVE.

Registro de vulnerabilidadDocumentación oficial ↗
Intel · cobertura

MITRE ATT&CK Navigator

Visualizar técnicas, cobertura, gaps y prioridades de una defensa.

PRIMER PASO

Podés usar la instancia web o desplegar el proyecto oficial para un entorno privado.

VERIFICACIÓNAbrí Navigator y confirmá la matriz Enterprise correcta.
CONSULTA PROFESIONALT1059.001 · 2 · Sysmon Event ID 1 · Asteria lab

Registrar técnicas observadas, cobertura y prioridad.

Intelligence · CTI

MISP

Compartir eventos, atributos, taxonomías y relaciones de inteligencia de amenazas.

PRIMER PASO

Usá una instancia de práctica o el despliegue oficial documentado.

VERIFICACIÓNAbrí la instancia y comprobá que el usuario de laboratorio tenga rol de analista.
CONSULTA PROFESIONALAsteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

Documentar contexto, distribución, amenaza y atributos.

Intelligence · enriquecimiento

VirusTotal

Enriquecimiento de hashes, dominios, URLs y archivos con múltiples fuentes.

PRIMER PASO

No requiere instalación para la interfaz web; la API requiere cuenta y clave.

VERIFICACIÓNAbrí el portal y comprobá que el indicador de práctica esté sanitizado.
CONSULTA PROFESIONALcurl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

Consultar metadatos y relaciones de un hash.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Activos y superficies de exposición

    Identificar qué necesita protección y por dónde puede ser alcanzado.

    78–98 min · evidencia: Activo, dueño, criticidad, exposición y dependencia
    LABPRO0%
  2. 02
    De amenaza a control defensivo

    Traducir una condición de riesgo en un control verificable, con dueño, métrica y fecha de revisión.

    78–98 min · evidencia: Amenaza, condición, impacto, control, propietario y métrica
    LABPRO0%🔒
  3. 03
    Amenaza, vulnerabilidad y riesgo

    Separar capacidad adversaria, debilidad e impacto posible.

    78–98 min · evidencia: Actor, condición, probabilidad, impacto y evidencia
    LABPRO0%🔒
  4. 04
    Confidencialidad, integridad y disponibilidad

    Aplicar la tríada CIA a decisiones reales.

    78–98 min · evidencia: Dato, modificación, acceso, servicio e impacto
    LABPRO0%🔒
  5. 05
    Defensa en profundidad

    Diseñar capas que previenen, detectan y responden.

    78–98 min · evidencia: Identidad, endpoint, red, aplicación y monitoreo
    LABPRO0%🔒
  6. 06
    Controles preventivos, detectivos y correctivos

    Clasificar controles por función y medir su resultado.

    78–98 min · evidencia: Objetivo, tipo, propietario, métrica y evidencia
    LABPRO0%🔒
  7. 07
    Riesgo residual y aceptación

    Comprender qué permanece después de aplicar controles.

    78–98 min · evidencia: Tratamiento, excepción, vencimiento, dueño y revisión
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Defensa en profundidad00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “De amenaza a control defensivo”, pero con entidades y horario diferentes.

Fuente AAmenaza, condición, impacto, control, propietario y métricaFuente BActor, condición, probabilidad, impacto y evidencia
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Controles preventivos, detectivos y correctivos”. La primera conclusión ya no explica todo el caso.

Fuente AObjetivo, tipo, propietario, métrica y evidenciaFuente BTratamiento, excepción, vencimiento, dueño y revisión

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Riesgo y arquitectura defensiva · expediente integrador

Asteria formaliza controles, gestión de vulnerabilidades, riesgo, correo seguro y telemetría centralizada. Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Exploit Public-Facing Application · Valid Accounts · Network Segmentation mitigation

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

NVD / CVE · MITRE ATT&CK Navigator · MISP · VirusTotal · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

NVD / CVE

MITRE ATT&CK Navigator

MISP

VirusTotal

COMANDOS COMPROBADOS

NVD / CVE: curl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2024-0000'

MITRE ATT&CK Navigator: T1059.001 · 2 · Sysmon Event ID 1 · Asteria lab

MISP: Asteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

VirusTotal: curl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

NVD / CVE · documentación oficial

MITRE ATT&CK Navigator · documentación oficial

MISP · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas