← Todas las rutasRUTA N5 · 26 CLASES

CONTENIDO DE LA RUTA

Aprendé una capa, practicá y recién después avanzá.

Sostener hipótesis complejas, investigar movimiento lateral y preservar evidencia como SOC L2. Cada clase incluye fundamentos específicos, comandos explicados paso a paso, preguntas con feedback y un laboratorio propio para convertir la teoría en una habilidad verificable.

26 clases desarrolladas6–11 hitos según complejidad26 laboratorios prácticos
HERRAMIENTAS EN ESTA RUTA
SplunkMicrosoft SentinelElastic SecurityVelociraptorSysmonPowerShellBloodHoundZeekAWS CloudTrailMicrosoft Defender for EndpointMISPYARA+4 más
SECCIÓN 1

Correlación y alcance

Normalizar fuentes y convertir eventos separados en una historia comprobable.

Usar tiempo y entidades como pivotes, marcando alcance confirmado y probable.
SplunkMicrosoft SentinelElastic SecurityVelociraptor
  1. 01Fuentes, timestamps y zonas horariasAlinear telemetría con precisión y desfase conocidos.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Correlacionar endpoint, red e identidadUnir procesos, conexiones y autenticaciones usando entidades y ventanas temporales.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Correlación por usuario, host y procesoResolver entidades y evitar unir registros por coincidencias débiles.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Primer evento confiableIdentificar el ancla más sólida de una secuencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Alcance confirmado y probableDiferenciar activos afectados, relacionados y pendientes.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Brechas de telemetríaReconocer qué preguntas no puede responder cada fuente.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Caso multipista de correlaciónIntegrar autenticación, proceso, DNS y cambios de cuenta.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 2

Active Directory y movimiento lateral

Kerberos, SMB, sesiones, privilegios y discovery.

Seguir credenciales y relaciones entre cuentas, hosts y recursos.
SysmonPowerShellBloodHoundZeek
  1. 01Active Directory: objetos y relacionesComprender dominios, OU, usuarios, grupos, equipos y GPO.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Kerberos y ticketsInterpretar TGT, TGS, SPN y errores de autenticación.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03NTLM, hashes y autenticación heredadaReconocer cuándo aparece NTLM y qué riesgo agrega.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04SMB, sesiones y recursos compartidosRelacionar autenticación, share, archivo y proceso.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Discovery de dominioDistinguir administración, inventario y reconocimiento adversario.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Movimiento lateral y alcanceUnir acceso remoto, credencial y ejecución entre hosts.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 3

Nube, malware y hunting inicial

Tokens, aplicaciones, comportamiento y búsquedas por hipótesis.

Correlacionar plano de identidad, control y datos.
AWS CloudTrailMicrosoft Defender for EndpointMISPYARA
  1. 01Identidad cloud y tokensComprender sesiones, tokens, scopes y revocación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Aplicaciones OAuth y consentimientoEvaluar permisos delegados y de aplicación.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Audit logs de nubeRelacionar acción administrativa con actor, recurso y resultado.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Comportamiento de malware en endpointReconstruir ejecución, persistencia, red y acceso a credenciales.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Hunting basado en hipótesisTransformar una sospecha en población, fuentes y criterio de salida.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Pivotar sin perder trazabilidadMoverse entre hash, proceso, usuario, host y dominio.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 4

Respuesta y DFIR inicial

Preservación, contención, erradicación, recuperación y comunicación.

Coordinar acciones reversibles según volatilidad e impacto.
VelociraptorVolatility 3Plaso / log2timelineTimesketchTheHive
  1. 01Orden de volatilidadPriorizar evidencia que desaparece primero.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Respuesta: alcance, contención y comunicaciónCoordinar preservación, contención reversible y comunicación sin sobrepasar el alcance confirmado.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Preservación y cadena de custodiaRegistrar adquisición, hash, acceso y transferencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Contención reversibleReducir daño preservando continuidad y capacidad de investigación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Erradicación y recuperaciónEliminar causa y restaurar servicio con criterios de verificación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Comunicación técnica y ejecutivaAdaptar detalle, impacto y decisión a cada audiencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Simulación de incidente SOC L2Coordinar alcance, preservación, contención y handoff.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO

RESULTADO PROFESIONAL · N5

Terminás con una capacidad que se puede observar.

Sostener hipótesis complejas, investigar movimiento lateral y preservar evidencia como SOC L2.

Timeline correlacionadaAlcancePlan reversible
ROL Y AUTONOMÍAInvestigación SOC L2

Alcance multihost, preservación, contención reversible y handoff técnico.

COMPETENCIAS NICEIncident Response · Digital Evidence Analysis

El mapa conecta tareas, conocimientos y habilidades con evidencias del recorrido.

ENTREGABLES QUE VAS A PRODUCIR
Timeline correlacionadaAlcancePlan reversible
REFERENCIAS Y TÉCNICASRemote Services · Account Discovery · Multi-event detection analytics · Command and Scripting Interpreter · Create or Modify System Process

La respuesta a incidentes se conecta con preparación, detección, respuesta, recuperación y mejora continua.