CONTENIDO DE LA RUTA
Aprendé una capa, practicá y recién después avanzá.
Priorizar, investigar y escalar casos de correo, identidad, endpoint y red como SOC L1. Cada clase incluye fundamentos específicos, comandos explicados paso a paso, preguntas con feedback y un laboratorio propio para convertir la teoría en una habilidad verificable.
Operaciones SOC y triage →
Flujo de alertas, SLA, 5W, severidad y prioridad.
Reducir incertidumbre hasta alcanzar una decisión inicial defendible.- 01Roles, turnos y flujo de un SOCComprender cómo ingresa, se asigna, investiga y cierra un caso.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Triage con las 5WResponder quién, qué, cuándo, dónde y por qué con evidencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03Severidad, prioridad y confianzaSeparar impacto técnico, urgencia operativa y solidez de evidencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Del ticket a la hipótesisConvertir una descripción incompleta en preguntas investigables.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Falsos positivos y cierre defendibleCerrar solo cuando una explicación legítima está respaldada.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Escalamiento que otro analista puede usarTransferir contexto, evidencia, impacto y pendientes.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
Triage de phishing →
Preservar mensajes, analizar autenticación y determinar alcance.
Trabajar con metadatos y copias sanitizadas; nunca con clics improvisados.- 01Recepción y preservación del mensajeObtener el correo original sin perder headers ni adjuntos.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Phishing en el SOC: primera respuesta defendibleResolver una denuncia de correo desde la preservación hasta el primer alcance sin abrir el contenido peligroso.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03Análisis de remitente y autenticaciónInterpretar identidad visible, Return-Path y resultados SPF/DKIM/DMARC.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Análisis seguro de URLsDescomponer esquema, host, dominio registrable, path y parámetros.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Adjuntos y señales de ejecuciónPriorizar metadatos, tipo real y comportamiento esperado.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Alcance de una campañaBuscar destinatarios, mensajes similares y acciones posteriores.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 07Ticket final de phishingIntegrar 5W, autenticación, artefactos, alcance y contención.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
Alertas de identidad →
Logins anómalos, MFA, password spraying y privilegios.
Combinar señal de autenticación con usuario, activo y contexto de negocio.- 01Login imposible y geovelocityEvaluar distancia, tiempo, VPN, sesión y confirmación del usuario.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Logins anómalos y prioridad SOCDistinguir una señal de autenticación anómala de un compromiso confirmado y priorizarla dentro de SLA.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03MFA fatigue y aprobaciones inesperadasReconocer secuencias de prompts y aceptación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Password sprayingDetectar pocos intentos sobre muchas cuentas en una ventana.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Cuenta bloqueada y recuperaciónInvestigar causa sin debilitar controles ni borrar evidencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Uso de cuenta privilegiadaRelacionar acceso, función, ticket y acción realizada.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 07Caso final: compromiso de identidadIntegrar autenticaciones, MFA, endpoints y alcance.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
Endpoint, red y comunicación →
Investigar alertas frecuentes y documentar decisiones profesionales.
Elegir la fuente que puede confirmar o refutar la alerta.- 01Proceso sospechoso en endpointRevisar padre, ruta, firma, usuario y comportamiento.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Detección de malware y cuarentenaInterpretar motor, acción automática y estado del archivo.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03Conexión saliente inusualRelacionar flujo, proceso, destino, horario y periodicidad.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Bloqueos de firewall con contextoSeparar escaneo externo bloqueado de impacto interno.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Escribir notas y recomendacionesComunicar hechos, inferencias, riesgos y próximos pasos.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Simulación de turno SOC L1Resolver una cola mixta dentro de SLA.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
RESULTADO PROFESIONAL · N4
Terminás con una capacidad que se puede observar.
Priorizar, investigar y escalar casos de correo, identidad, endpoint y red como SOC L1.
Cola, SLA, priorización, ticket, confianza y escalamiento reproducible.
El mapa conecta tareas, conocimientos y habilidades con evidencias del recorrido.
La respuesta a incidentes se conecta con preparación, detección, respuesta, recuperación y mejora continua.