RutasN5Respuesta y DFIR inicial

RC-N5-M04 · INVESTIGACIÓN SOC L2

Respuesta y DFIR inicial

Preservación, contención, erradicación, recuperación y comunicación.

7 clases5 herramientas SOC1 caso integrador

Autonomía del nivel. Alcance multihost, preservación, contención reversible y handoff técnico.

CASO TRANSVERSAL
Asteria Logistics S.A.Investigación SOC L2

Hay que confirmar alcance, preservar evidencia y proponer contenciones reversibles.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N5-M04-01Diseñar una adquisición proporcional al incidente.Orden de volatilidadTarea aplicada y entrega: Memoria, procesos, red, disco, logs y nube.
  • LC-T-N5-M04-02Elegir una acción, justificar su impacto y dejar un handoff para el siguiente turno.Respuesta: alcance, contención y comunicaciónTarea aplicada y entrega: Alcance, evidencia, contención, aprobación, rollback y comunicación.
  • LC-T-N5-M04-03Preparar una ficha de evidencia defendible.Preservación y cadena de custodiaTarea aplicada y entrega: ID, fuente, método, hash, custodio y almacenamiento.
  • LC-T-N5-M04-04Comparar aislamiento, bloqueo, revocación y segmentación.Contención reversibleTarea aplicada y entrega: Acción, alcance, impacto, owner, rollback y validación.
  • LC-T-N5-M04-05Definir condiciones para volver a producción.Erradicación y recuperaciónTarea aplicada y entrega: Root cause, limpieza, parche, restauración y monitoreo.
  • LC-T-N5-M04-06Redactar dos versiones del mismo incidente.Comunicación técnica y ejecutivaTarea aplicada y entrega: Hecho, impacto, riesgo, acción, decisión y pendiente.
  • LC-T-N5-M04-07Resolver un caso multipista y defender cada decisión.Simulación de incidente SOC L2Tarea aplicada y entrega: Timeline, scope, evidence, containment, recovery y report.
K

Conocimientos

  • LC-K-N5-M04-01Priorizar evidencia que desaparece primero.Orden de volatilidadDiagnóstico, demostración anotada y micropráctica de “Orden de volatilidad”.
  • LC-K-N5-M04-02Coordinar preservación, contención reversible y comunicación sin sobrepasar el alcance confirmado.Respuesta: alcance, contención y comunicaciónDiagnóstico, demostración anotada y micropráctica de “Respuesta: alcance, contención y comunicación”.
  • LC-K-N5-M04-03Registrar adquisición, hash, acceso y transferencia.Preservación y cadena de custodiaDiagnóstico, demostración anotada y micropráctica de “Preservación y cadena de custodia”.
  • LC-K-N5-M04-04Reducir daño preservando continuidad y capacidad de investigación.Contención reversibleDiagnóstico, demostración anotada y micropráctica de “Contención reversible”.
  • LC-K-N5-M04-05Eliminar causa y restaurar servicio con criterios de verificación.Erradicación y recuperaciónDiagnóstico, demostración anotada y micropráctica de “Erradicación y recuperación”.
  • LC-K-N5-M04-06Adaptar detalle, impacto y decisión a cada audiencia.Comunicación técnica y ejecutivaDiagnóstico, demostración anotada y micropráctica de “Comunicación técnica y ejecutiva”.
  • LC-K-N5-M04-07Coordinar alcance, preservación, contención y handoff.Simulación de incidente SOC L2Diagnóstico, demostración anotada y micropráctica de “Simulación de incidente SOC L2”.
S

Habilidades

  • LC-S-N5-M04-01Producir memoria, procesos, red, disco, logs y nube con una fuente verificable.Orden de volatilidadLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N5-M04-02Producir alcance, evidencia, contención, aprobación, rollback y comunicación con una fuente verificable.Respuesta: alcance, contención y comunicaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N5-M04-03Producir id, fuente, método, hash, custodio y almacenamiento con una fuente verificable.Preservación y cadena de custodiaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N5-M04-04Producir acción, alcance, impacto, owner, rollback y validación con una fuente verificable.Contención reversibleLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N5-M04-05Producir root cause, limpieza, parche, restauración y monitoreo con una fuente verificable.Erradicación y recuperaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N5-M04-06Producir hecho, impacto, riesgo, acción, decisión y pendiente con una fuente verificable.Comunicación técnica y ejecutivaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N5-M04-07Producir timeline, scope, evidence, containment, recovery y report con una fuente verificable.Simulación de incidente SOC L2Laboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
PD-WRL-003Incident ResponseProtection and Defense
IN-WRL-002Digital Evidence AnalysisInvestigation

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para respuesta y dfir inicial?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Diseñar una adquisición proporcional al incidente.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Elegir una acción, justificar su impacto y dejar un handoff para el siguiente turno.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Preparar una ficha de evidencia defendible.”, ¿qué evidencia mínima responde mejor la pregunta?
04Resolver un caso multipista y defender cada decisión. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N5 · CAPÍTULO 04
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
VPN-GW-01

Acceso remoto

Infraestructura
IDENTIDADES CONOCIDAS
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
svc_backup

Servicio de respaldo

Ejecución diaria · 02:00 UTC
TELEMETRÍA DISPONIBLE
SIEMEDRIdPVPNCorreoFirewallTickets

Cambio más reciente

ERP-BA-01 fue declarado servicio crítico: aislarlo requiere evaluar continuidad de facturación.

LÍNEA BASE

Preservación antes de contención

Aprobación para activos críticos

Seguimiento multihost

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

6 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

  5. Operación

    Apertura del SOC

    Se define cola, prioridad, SLA, 5W y handoff entre turnos.

  6. Incidente

    Investigación multihost

    Una identidad conecta endpoint, VPN y ERP; se formaliza preservación previa a contención.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Orden de volatilidad

02Respuesta: alcance, contención y comunicación

03Preservación y cadena de custodia

04Contención reversible

05Erradicación y recuperación

06Comunicación técnica y ejecutiva

DESPUÉS

Se reutiliza en

N6 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

RESPUESTA A INCIDENTES · NIST SP 800-61 REV. 3

La investigación forma parte de un sistema de gestión.

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

  1. 01Governprepara y reduce riesgo
  2. 02Identifyprepara y reduce riesgo
  3. 03Protectprepara y reduce riesgo
  4. 04Detectrespuesta al incidente
  5. 05Respondrespuesta al incidente
  6. 06Recoverrespuesta al incidente

SIMULACIÓN LABORAL ESPECÍFICA

Investigación SOC L2

El caso alcanza varios hosts y un servicio crítico; contención y preservación compiten por tiempo.

CONTEXTO DE TURNO
CONDICIONES REALES

Alcance multihost

ERP crítico

Aprobación de contención

LO QUE PRODUCIRÍA EL ANALISTA

Timeline correlacionada

Alcance

Plan reversible

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

5 herramientas
DFIR · endpoint

Velociraptor

Adquisición y hunting de endpoints mediante VQL y artefactos.

PRIMER PASO

Descargá el binario oficial o usá el servidor de práctica de la academia.

VERIFICACIÓNvelociraptor version
CONSULTA PROFESIONALvelociraptor query 'SELECT * FROM info()'

Ejecutar una consulta VQL de lectura sobre un endpoint de práctica.

DFIR · memoria

Volatility 3

Analizar una captura de memoria para procesos, handles, red y artefactos volátiles.

PRIMER PASO

Python: python -m pip install volatility3 en una VM forense.

VERIFICACIÓNvol --help
CONSULTA PROFESIONALvol -f memory.raw windows.info

Identificar sistema y contexto de la imagen.

Informe de memoriaDocumentación oficial ↗
DFIR · timeline

Plaso / log2timeline

Construir timelines forenses desde imágenes y fuentes de sistema.

PRIMER PASO

Instalá Plaso en una VM forense mediante pipx o el paquete oficial.

VERIFICACIÓNlog2timeline.py --version
CONSULTA PROFESIONALlog2timeline.py case.plaso image.E01

Extraer eventos temporales de una imagen o colección.

DFIR · colaboración

Timesketch

Explorar y anotar timelines forenses con equipos de investigación.

PRIMER PASO

Usá Docker o el despliegue documentado oficialmente en una VM de práctica.

VERIFICACIÓNComprobá que la interfaz web responda y que el usuario pueda abrir el sketch de práctica.
CONSULTA PROFESIONALImportar timeline.csv en el sketch Asteria-N5

Cargar eventos normalizados en un sketch colaborativo.

Sketch de incidenteDocumentación oficial ↗
SOC · case management

TheHive

Gestión de casos, tareas, observables y colaboración para respuesta a incidentes.

PRIMER PASO

Seguí la documentación oficial o el despliegue de laboratorio provisto por la academia.

VERIFICACIÓNAbrí la consola web y comprobá que el estado del servicio sea healthy.
CONSULTA PROFESIONALPHISH-0007 · URL reportada · medium · analyst-a · 4h

Convertir una alerta investigable en un expediente con owner y prioridad.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Orden de volatilidad

    Priorizar evidencia que desaparece primero.

    102–122 min · evidencia: Memoria, procesos, red, disco, logs y nube
    LABPRO0%
  2. 02
    Respuesta: alcance, contención y comunicación

    Coordinar preservación, contención reversible y comunicación sin sobrepasar el alcance confirmado.

    102–122 min · evidencia: Alcance, evidencia, contención, aprobación, rollback y comunicación
    LABPRO0%🔒
  3. 03
    Preservación y cadena de custodia

    Registrar adquisición, hash, acceso y transferencia.

    102–122 min · evidencia: ID, fuente, método, hash, custodio y almacenamiento
    LABPRO0%🔒
  4. 04
    Contención reversible

    Reducir daño preservando continuidad y capacidad de investigación.

    102–122 min · evidencia: Acción, alcance, impacto, owner, rollback y validación
    LABPRO0%🔒
  5. 05
    Erradicación y recuperación

    Eliminar causa y restaurar servicio con criterios de verificación.

    102–122 min · evidencia: Root cause, limpieza, parche, restauración y monitoreo
    LABPRO0%🔒
  6. 06
    Comunicación técnica y ejecutiva

    Adaptar detalle, impacto y decisión a cada audiencia.

    102–122 min · evidencia: Hecho, impacto, riesgo, acción, decisión y pendiente
    LABPRO0%🔒
  7. 07
    Simulación de incidente SOC L2

    Coordinar alcance, preservación, contención y handoff.

    102–122 min · evidencia: Timeline, scope, evidence, containment, recovery y report
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Orden de volatilidad00PendienteEn curso
Contención reversible00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “Respuesta: alcance, contención y comunicación”, pero con entidades y horario diferentes.

Fuente AAlcance, evidencia, contención, aprobación, rollback y comunicaciónFuente BID, fuente, método, hash, custodio y almacenamiento
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Comunicación técnica y ejecutiva”. La primera conclusión ya no explica todo el caso.

Fuente AHecho, impacto, riesgo, acción, decisión y pendienteFuente BTimeline, scope, evidence, containment, recovery y report

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Respuesta y DFIR inicial · expediente integrador

Varias alertas afectan identidades, endpoints y red al mismo tiempo. Hay que confirmar alcance, preservar evidencia y proponer contenciones reversibles. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Remote Services · Account Discovery · Multi-event detection analytics

Ver estrategias de detección ↗
RESPUESTA A INCIDENTES

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

Ver publicación oficial ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Velociraptor · Volatility 3 · Plaso / log2timeline · Timesketch · TheHive · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Velociraptor

Volatility 3

Plaso / log2timeline

Timesketch

TheHive

COMANDOS COMPROBADOS

Velociraptor: velociraptor query 'SELECT * FROM info()'

Volatility 3: vol -f memory.raw windows.info

Plaso / log2timeline: log2timeline.py case.plaso image.E01

Timesketch: Importar timeline.csv en el sketch Asteria-N5

TheHive: PHISH-0007 · URL reportada · medium · analyst-a · 4h

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

NIST SP 800-61 Rev. 3

Velociraptor · documentación oficial

Volatility 3 · documentación oficial

Plaso / log2timeline · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas