CONTENIDO DE LA RUTA
Aprendé una capa, practicá y recién después avanzá.
Sostener hipótesis complejas, investigar movimiento lateral y preservar evidencia como SOC L2. Cada clase incluye fundamentos específicos, comandos explicados paso a paso, preguntas con feedback y un laboratorio propio para convertir la teoría en una habilidad verificable.
Correlación y alcance →
Normalizar fuentes y convertir eventos separados en una historia comprobable.
Usar tiempo y entidades como pivotes, marcando alcance confirmado y probable.- 01Fuentes, timestamps y zonas horariasAlinear telemetría con precisión y desfase conocidos.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Correlacionar endpoint, red e identidadUnir procesos, conexiones y autenticaciones usando entidades y ventanas temporales.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03Correlación por usuario, host y procesoResolver entidades y evitar unir registros por coincidencias débiles.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Primer evento confiableIdentificar el ancla más sólida de una secuencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Alcance confirmado y probableDiferenciar activos afectados, relacionados y pendientes.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Brechas de telemetríaReconocer qué preguntas no puede responder cada fuente.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 07Caso multipista de correlaciónIntegrar autenticación, proceso, DNS y cambios de cuenta.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
Active Directory y movimiento lateral →
Kerberos, SMB, sesiones, privilegios y discovery.
Seguir credenciales y relaciones entre cuentas, hosts y recursos.- 01Active Directory: objetos y relacionesComprender dominios, OU, usuarios, grupos, equipos y GPO.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Kerberos y ticketsInterpretar TGT, TGS, SPN y errores de autenticación.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03NTLM, hashes y autenticación heredadaReconocer cuándo aparece NTLM y qué riesgo agrega.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04SMB, sesiones y recursos compartidosRelacionar autenticación, share, archivo y proceso.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Discovery de dominioDistinguir administración, inventario y reconocimiento adversario.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Movimiento lateral y alcanceUnir acceso remoto, credencial y ejecución entre hosts.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
Nube, malware y hunting inicial →
Tokens, aplicaciones, comportamiento y búsquedas por hipótesis.
Correlacionar plano de identidad, control y datos.- 01Identidad cloud y tokensComprender sesiones, tokens, scopes y revocación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Aplicaciones OAuth y consentimientoEvaluar permisos delegados y de aplicación.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03Audit logs de nubeRelacionar acción administrativa con actor, recurso y resultado.111–131 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Comportamiento de malware en endpointReconstruir ejecución, persistencia, red y acceso a credenciales.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Hunting basado en hipótesisTransformar una sospecha en población, fuentes y criterio de salida.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Pivotar sin perder trazabilidadMoverse entre hash, proceso, usuario, host y dominio.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
Respuesta y DFIR inicial →
Preservación, contención, erradicación, recuperación y comunicación.
Coordinar acciones reversibles según volatilidad e impacto.- 01Orden de volatilidadPriorizar evidencia que desaparece primero.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 02Respuesta: alcance, contención y comunicaciónCoordinar preservación, contención reversible y comunicación sin sobrepasar el alcance confirmado.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 03Preservación y cadena de custodiaRegistrar adquisición, hash, acceso y transferencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 04Contención reversibleReducir daño preservando continuidad y capacidad de investigación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 05Erradicación y recuperaciónEliminar causa y restaurar servicio con criterios de verificación.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 06Comunicación técnica y ejecutivaAdaptar detalle, impacto y decisión a cada audiencia.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
- 07Simulación de incidente SOC L2Coordinar alcance, preservación, contención y handoff.102–122 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO→
RESULTADO PROFESIONAL · N5
Terminás con una capacidad que se puede observar.
Sostener hipótesis complejas, investigar movimiento lateral y preservar evidencia como SOC L2.
Alcance multihost, preservación, contención reversible y handoff técnico.
El mapa conecta tareas, conocimientos y habilidades con evidencias del recorrido.
La respuesta a incidentes se conecta con preparación, detección, respuesta, recuperación y mejora continua.