← Todas las rutasRUTA N4 · 26 CLASES

CONTENIDO DE LA RUTA

Aprendé una capa, practicá y recién después avanzá.

Priorizar, investigar y escalar casos de correo, identidad, endpoint y red como SOC L1. Cada clase incluye fundamentos específicos, comandos explicados paso a paso, preguntas con feedback y un laboratorio propio para convertir la teoría en una habilidad verificable.

26 clases desarrolladas6–11 hitos según complejidad26 laboratorios prácticos
HERRAMIENTAS EN ESTA RUTA
WazuhMicrosoft SentinelSplunkTheHiveMicrosoft Defender XDRVirusTotalurlscan.ioMISPMicrosoft Entra IDSysmonMicrosoft Defender for EndpointWireshark / TShark
SECCIÓN 1

Operaciones SOC y triage

Flujo de alertas, SLA, 5W, severidad y prioridad.

Reducir incertidumbre hasta alcanzar una decisión inicial defendible.
WazuhMicrosoft SentinelSplunkTheHive
  1. 01Roles, turnos y flujo de un SOCComprender cómo ingresa, se asigna, investiga y cierra un caso.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Triage con las 5WResponder quién, qué, cuándo, dónde y por qué con evidencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Severidad, prioridad y confianzaSeparar impacto técnico, urgencia operativa y solidez de evidencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Del ticket a la hipótesisConvertir una descripción incompleta en preguntas investigables.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Falsos positivos y cierre defendibleCerrar solo cuando una explicación legítima está respaldada.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Escalamiento que otro analista puede usarTransferir contexto, evidencia, impacto y pendientes.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 2

Triage de phishing

Preservar mensajes, analizar autenticación y determinar alcance.

Trabajar con metadatos y copias sanitizadas; nunca con clics improvisados.
Microsoft Defender XDRVirusTotalurlscan.ioMISP
  1. 01Recepción y preservación del mensajeObtener el correo original sin perder headers ni adjuntos.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Phishing en el SOC: primera respuesta defendibleResolver una denuncia de correo desde la preservación hasta el primer alcance sin abrir el contenido peligroso.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Análisis de remitente y autenticaciónInterpretar identidad visible, Return-Path y resultados SPF/DKIM/DMARC.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Análisis seguro de URLsDescomponer esquema, host, dominio registrable, path y parámetros.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Adjuntos y señales de ejecuciónPriorizar metadatos, tipo real y comportamiento esperado.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Alcance de una campañaBuscar destinatarios, mensajes similares y acciones posteriores.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Ticket final de phishingIntegrar 5W, autenticación, artefactos, alcance y contención.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 3

Alertas de identidad

Logins anómalos, MFA, password spraying y privilegios.

Combinar señal de autenticación con usuario, activo y contexto de negocio.
Microsoft SentinelSplunkWazuhMicrosoft Entra ID
  1. 01Login imposible y geovelocityEvaluar distancia, tiempo, VPN, sesión y confirmación del usuario.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Logins anómalos y prioridad SOCDistinguir una señal de autenticación anómala de un compromiso confirmado y priorizarla dentro de SLA.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03MFA fatigue y aprobaciones inesperadasReconocer secuencias de prompts y aceptación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Password sprayingDetectar pocos intentos sobre muchas cuentas en una ventana.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Cuenta bloqueada y recuperaciónInvestigar causa sin debilitar controles ni borrar evidencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Uso de cuenta privilegiadaRelacionar acceso, función, ticket y acción realizada.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Caso final: compromiso de identidadIntegrar autenticaciones, MFA, endpoints y alcance.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 4

Endpoint, red y comunicación

Investigar alertas frecuentes y documentar decisiones profesionales.

Elegir la fuente que puede confirmar o refutar la alerta.
SysmonMicrosoft Defender for EndpointWazuhWireshark / TShark
  1. 01Proceso sospechoso en endpointRevisar padre, ruta, firma, usuario y comportamiento.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Detección de malware y cuarentenaInterpretar motor, acción automática y estado del archivo.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Conexión saliente inusualRelacionar flujo, proceso, destino, horario y periodicidad.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Bloqueos de firewall con contextoSeparar escaneo externo bloqueado de impacto interno.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Escribir notas y recomendacionesComunicar hechos, inferencias, riesgos y próximos pasos.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Simulación de turno SOC L1Resolver una cola mixta dentro de SLA.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO

RESULTADO PROFESIONAL · N4

Terminás con una capacidad que se puede observar.

Priorizar, investigar y escalar casos de correo, identidad, endpoint y red como SOC L1.

Ticket 5WPrioridadEscalamiento
ROL Y AUTONOMÍATurno SOC L1

Cola, SLA, priorización, ticket, confianza y escalamiento reproducible.

COMPETENCIAS NICEDefensive Cybersecurity · Incident Response

El mapa conecta tareas, conocimientos y habilidades con evidencias del recorrido.

ENTREGABLES QUE VAS A PRODUCIR
Ticket 5WPrioridadEscalamiento
REFERENCIAS Y TÉCNICASPhishing · Valid Accounts · Detection strategy correlation

La respuesta a incidentes se conecta con preparación, detección, respuesta, recuperación y mejora continua.