RutasN4Triage de phishing

RC-N4-M02 · OPERACIÓN SOC L1

Triage de phishing

Preservar mensajes, analizar autenticación y determinar alcance.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Cola, SLA, priorización, ticket, confianza y escalamiento reproducible.

CASO TRANSVERSAL
Asteria Logistics S.A.Operación SOC L1

El volumen obliga a priorizar, documentar las 5W y entregar un handoff reproducible.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N4-M02-01Preparar evidencia inicial y cadena de custodia.Recepción y preservación del mensajeTarea aplicada y entrega: EML, hash, remitente, destinatario y timestamp.
  • LC-T-N4-M02-02Construir un ticket de triage con autenticación, URL, adjunto, usuarios afectados y próximo paso reversible.Phishing en el SOC: primera respuesta defendibleTarea aplicada y entrega: EML, headers, URL, hash, alcance, ticket y confianza.
  • LC-T-N4-M02-03Determinar si existe suplantación o desalineación.Análisis de remitente y autenticaciónTarea aplicada y entrega: From, Reply-To, SPF, DKIM, DMARC y Received.
  • LC-T-N4-M02-04Defangar y comparar un enlace visible con su destino real.Análisis seguro de URLsTarea aplicada y entrega: URL, redirect, dominio, path, query y reputación.
  • LC-T-N4-M02-05Decidir qué adjunto necesita sandbox o escalamiento.Adjuntos y señales de ejecuciónTarea aplicada y entrega: Nombre, MIME, extensión real, hash y macro.
  • LC-T-N4-M02-06Estimar alcance confirmado y probable.Alcance de una campañaTarea aplicada y entrega: Message-ID, asunto, remitente, URL, hash y usuarios.
  • LC-T-N4-M02-07Entregar una primera respuesta completa y concisa.Ticket final de phishingTarea aplicada y entrega: Resumen, veredicto, evidencia, impacto y acciones.
K

Conocimientos

  • LC-K-N4-M02-01Obtener el correo original sin perder headers ni adjuntos.Recepción y preservación del mensajeDiagnóstico, demostración anotada y micropráctica de “Recepción y preservación del mensaje”.
  • LC-K-N4-M02-02Resolver una denuncia de correo desde la preservación hasta el primer alcance sin abrir el contenido peligroso.Phishing en el SOC: primera respuesta defendibleDiagnóstico, demostración anotada y micropráctica de “Phishing en el SOC: primera respuesta defendible”.
  • LC-K-N4-M02-03Interpretar identidad visible, Return-Path y resultados SPF/DKIM/DMARC.Análisis de remitente y autenticaciónDiagnóstico, demostración anotada y micropráctica de “Análisis de remitente y autenticación”.
  • LC-K-N4-M02-04Descomponer esquema, host, dominio registrable, path y parámetros.Análisis seguro de URLsDiagnóstico, demostración anotada y micropráctica de “Análisis seguro de URLs”.
  • LC-K-N4-M02-05Priorizar metadatos, tipo real y comportamiento esperado.Adjuntos y señales de ejecuciónDiagnóstico, demostración anotada y micropráctica de “Adjuntos y señales de ejecución”.
  • LC-K-N4-M02-06Buscar destinatarios, mensajes similares y acciones posteriores.Alcance de una campañaDiagnóstico, demostración anotada y micropráctica de “Alcance de una campaña”.
  • LC-K-N4-M02-07Integrar 5W, autenticación, artefactos, alcance y contención.Ticket final de phishingDiagnóstico, demostración anotada y micropráctica de “Ticket final de phishing”.
S

Habilidades

  • LC-S-N4-M02-01Producir eml, hash, remitente, destinatario y timestamp con una fuente verificable.Recepción y preservación del mensajeLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N4-M02-02Producir eml, headers, url, hash, alcance, ticket y confianza con una fuente verificable.Phishing en el SOC: primera respuesta defendibleLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N4-M02-03Producir from, reply-to, spf, dkim, dmarc y received con una fuente verificable.Análisis de remitente y autenticaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N4-M02-04Producir url, redirect, dominio, path, query y reputación con una fuente verificable.Análisis seguro de URLsLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N4-M02-05Producir nombre, mime, extensión real, hash y macro con una fuente verificable.Adjuntos y señales de ejecuciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N4-M02-06Producir message-id, asunto, remitente, url, hash y usuarios con una fuente verificable.Alcance de una campañaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N4-M02-07Producir resumen, veredicto, evidencia, impacto y acciones con una fuente verificable.Ticket final de phishingLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
PD-WRL-001Defensive CybersecurityProtection and Defense
PD-WRL-003Incident ResponseProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para triage de phishing?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Preparar evidencia inicial y cadena de custodia.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Construir un ticket de triage con autenticación, URL, adjunto, usuarios afectados y próximo paso reversible.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Determinar si existe suplantación o desalineación.”, ¿qué evidencia mínima responde mejor la pregunta?
04Entregar una primera respuesta completa y concisa. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N4 · CAPÍTULO 02
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
VPN-GW-01

Acceso remoto

Infraestructura
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
TELEMETRÍA DISPONIBLE
SIEMEDRIdPVPNCorreoFirewallTickets

Cambio más reciente

La cola incorporó alertas de identidad con una ventana de ingestión de hasta seis minutos.

LÍNEA BASE

SLA según criticidad

Triage con fuente original

Escalamiento con 5W y confianza

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

5 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

  5. Operación

    Apertura del SOC

    Se define cola, prioridad, SLA, 5W y handoff entre turnos.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Recepción y preservación del mensaje

02Phishing en el SOC: primera respuesta defendible

03Análisis de remitente y autenticación

04Análisis seguro de URLs

05Adjuntos y señales de ejecución

06Alcance de una campaña

DESPUÉS

Se reutiliza en

N5 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

RESPUESTA A INCIDENTES · NIST SP 800-61 REV. 3

La investigación forma parte de un sistema de gestión.

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

  1. 01Governprepara y reduce riesgo
  2. 02Identifyprepara y reduce riesgo
  3. 03Protectprepara y reduce riesgo
  4. 04Detectrespuesta al incidente
  5. 05Respondrespuesta al incidente
  6. 06Recoverrespuesta al incidente

SIMULACIÓN LABORAL ESPECÍFICA

Turno SOC L1

Atendés una cola con SLA y recibís evidencia nueva que cambia la prioridad del ticket.

CONTEXTO DE TURNO
CONDICIONES REALES

SLA activo

Cola concurrente

Handoff obligatorio

LO QUE PRODUCIRÍA EL ANALISTA

Ticket 5W

Prioridad

Escalamiento

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
SOC · endpoint/email

Microsoft Defender XDR

Incidentes, dispositivos, correo, identidad y Advanced Hunting en Microsoft 365.

PRIMER PASO

Es un servicio cloud: usá un tenant de laboratorio o el entorno que proporcione la academia.

VERIFICACIÓNAbrí Advanced Hunting y ejecutá: DeviceProcessEvents | take 5
CONSULTA PROFESIONALDeviceProcessEvents | where FileName =~ 'powershell.exe' | summarize count() by DeviceName, AccountName

Investigar procesos, usuarios, hashes y comandos en endpoints.

Intelligence · enriquecimiento

VirusTotal

Enriquecimiento de hashes, dominios, URLs y archivos con múltiples fuentes.

PRIMER PASO

No requiere instalación para la interfaz web; la API requiere cuenta y clave.

VERIFICACIÓNAbrí el portal y comprobá que el indicador de práctica esté sanitizado.
CONSULTA PROFESIONALcurl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

Consultar metadatos y relaciones de un hash.

Intelligence · web

urlscan.io

Observar URLs, redirecciones, recursos y dominios sin navegar directamente desde tu equipo.

PRIMER PASO

No requiere instalación para la interfaz web; la API es opcional.

VERIFICACIÓNConsultá un dominio de laboratorio desde la interfaz.
CONSULTA PROFESIONALcurl 'https://urlscan.io/api/v1/search/?q=domain:example.test'

Buscar observaciones públicas por dominio o hash.

Mapa de redireccionesDocumentación oficial ↗
Intelligence · CTI

MISP

Compartir eventos, atributos, taxonomías y relaciones de inteligencia de amenazas.

PRIMER PASO

Usá una instancia de práctica o el despliegue oficial documentado.

VERIFICACIÓNAbrí la instancia y comprobá que el usuario de laboratorio tenga rol de analista.
CONSULTA PROFESIONALAsteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

Documentar contexto, distribución, amenaza y atributos.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Recepción y preservación del mensaje

    Obtener el correo original sin perder headers ni adjuntos.

    102–122 min · evidencia: EML, hash, remitente, destinatario y timestamp
    LABPRO0%
  2. 02
    Phishing en el SOC: primera respuesta defendible

    Resolver una denuncia de correo desde la preservación hasta el primer alcance sin abrir el contenido peligroso.

    111–131 min · evidencia: EML, headers, URL, hash, alcance, ticket y confianza
    LABPRO0%🔒
  3. 03
    Análisis de remitente y autenticación

    Interpretar identidad visible, Return-Path y resultados SPF/DKIM/DMARC.

    102–122 min · evidencia: From, Reply-To, SPF, DKIM, DMARC y Received
    LABPRO0%🔒
  4. 04
    Análisis seguro de URLs

    Descomponer esquema, host, dominio registrable, path y parámetros.

    102–122 min · evidencia: URL, redirect, dominio, path, query y reputación
    LABPRO0%🔒
  5. 05
    Adjuntos y señales de ejecución

    Priorizar metadatos, tipo real y comportamiento esperado.

    102–122 min · evidencia: Nombre, MIME, extensión real, hash y macro
    LABPRO0%🔒
  6. 06
    Alcance de una campaña

    Buscar destinatarios, mensajes similares y acciones posteriores.

    102–122 min · evidencia: Message-ID, asunto, remitente, URL, hash y usuarios
    LABPRO0%🔒
  7. 07
    Ticket final de phishing

    Integrar 5W, autenticación, artefactos, alcance y contención.

    102–122 min · evidencia: Resumen, veredicto, evidencia, impacto y acciones
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Análisis seguro de URLs00PendienteEn curso
Alcance de una campaña00PendienteEn curso
Ticket final de phishing00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “Phishing en el SOC: primera respuesta defendible”, pero con entidades y horario diferentes.

Fuente AEML, headers, URL, hash, alcance, ticket y confianzaFuente BFrom, Reply-To, SPF, DKIM, DMARC y Received
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Alcance de una campaña”. La primera conclusión ya no explica todo el caso.

Fuente AMessage-ID, asunto, remitente, URL, hash y usuariosFuente BResumen, veredicto, evidencia, impacto y acciones

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Triage de phishing · expediente integrador

La empresa abre una cola SOC con SLA, SIEM, EDR, tickets y un esquema de escalamiento. El volumen obliga a priorizar, documentar las 5W y entregar un handoff reproducible. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Phishing · Valid Accounts · Detection strategy correlation

Ver estrategias de detección ↗
RESPUESTA A INCIDENTES

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

Ver publicación oficial ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Microsoft Defender XDR · VirusTotal · urlscan.io · MISP · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Microsoft Defender XDR

VirusTotal

urlscan.io

MISP

COMANDOS COMPROBADOS

Microsoft Defender XDR: DeviceProcessEvents | where FileName =~ 'powershell.exe' | summarize count() by DeviceName, AccountName

VirusTotal: curl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

urlscan.io: curl 'https://urlscan.io/api/v1/search/?q=domain:example.test'

MISP: Asteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

NIST SP 800-61 Rev. 3

Microsoft Defender XDR · documentación oficial

VirusTotal · documentación oficial

urlscan.io · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas