← Todas las rutasRUTA N6 · 26 CLASES

CONTENIDO DE LA RUTA

Aprendé una capa, practicá y recién después avanzá.

Liderar investigaciones técnicas y elevar cobertura, calidad y respuesta del SOC. Cada clase incluye fundamentos específicos, comandos explicados paso a paso, preguntas con feedback y un laboratorio propio para convertir la teoría en una habilidad verificable.

26 clases desarrolladas6–11 hitos según complejidad26 laboratorios prácticos
HERRAMIENTAS EN ESTA RUTA
SigmaMicrosoft SentinelSplunkElastic SecurityosqueryVelociraptorZeekMISPVolatility 3Plaso / log2timelineTimesketchTheHive+2 más
SECCIÓN 1

Detection Engineering

Del comportamiento adversario a reglas mantenibles y medibles.

Definir hipótesis, telemetría, lógica, pruebas, ruido y mantenimiento.
SigmaMicrosoft SentinelSplunkElastic Security
  1. 01De hipótesis a lógica de detecciónTraducir comportamiento observable a condiciones y fuentes.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Diseñar una detección Sigma mantenibleCrear una regla con campos reales, falsos positivos documentados, owner, versión y criterio de retiro.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Sigma: estructura y camposComprender logsource, detection, condition y metadatos.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Calidad de datos y normalizaciónValidar que los campos existen y conservan significado.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Baseline y reducción de ruidoMedir frecuencia y contexto legítimo antes de activar.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Pruebas y regresión de deteccionesValidar positivos conocidos, negativos y cambios de parser.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Ciclo de vida y métricas de una reglaMantener owner, documentación, cobertura y revisión.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 2

Threat Hunting

Buscar comportamiento no detectado a partir de hipótesis defendibles.

Acotar población, medir baseline y conservar resultados negativos útiles.
osqueryVelociraptorZeekMISP
  1. 01Diseñar una hipótesis de huntingFormular actor, comportamiento, población y observables.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Threat hunting que termina en una decisiónCerrar una búsqueda con resultado positivo o negativo, brecha de cobertura y siguiente acción.129–149 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Población y línea baseDefinir qué es normal para el conjunto investigado.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Consultas por comportamientoBuscar relaciones y secuencias, no solo indicadores.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Pivotes y enriquecimientoAmpliar contexto sin perder origen ni confianza.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Hallazgos, ausencia y próximos huntsDocumentar resultados positivos y negativos.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Operación de un programa de huntingPriorizar hipótesis, tiempo y retorno defensivo.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 3

DFIR y casos complejos

Timeline avanzada, memoria, alcance, causa raíz y coordinación.

Preservar primero, correlacionar después y separar certeza de inferencia.
Volatility 3Plaso / log2timelineTimesketchVelociraptorTheHive
  1. 01Adquisición forense proporcionalElegir fuentes según volatilidad, impacto y pregunta.129–149 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Memoria: procesos, red y credencialesComprender qué artefactos volátiles puede aportar una captura.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Super timeline y normalizaciónCombinar filesystem, logs y aplicaciones en un mismo eje.129–149 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Causa raíz y factores contribuyentesSeparar punto de entrada, causa, controles fallidos y condiciones.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Incidente de múltiples dominiosCoordinar identidad, endpoint, red, nube y negocio.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Informe técnico y ejecutivoComunicar evidencia, impacto, decisiones y recomendaciones.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 4

Liderazgo, automatización y mejora

Playbooks, métricas, automatización segura y madurez operativa.

Automatizar decisiones repetibles y mantener revisión humana donde existe riesgo.
Shuffle SOARTheHiveMITRE ATT&CK NavigatorMISP
  1. 01Diseñar playbooks accionablesDefinir entradas, decisiones, owners, salidas y excepciones.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Automatización segura y reversibleElegir acciones de bajo riesgo, límites y rollback.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Métricas que sirven al SOCMedir capacidad, calidad y riesgo sin incentivar cierres rápidos vacíos.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Post-incident review sin culpaConvertir el incidente en acciones con owner y fecha.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Roadmap de cobertura defensivaPriorizar brechas por riesgo, telemetría y esfuerzo.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Capstone SOC L3: elevar la defensaIntegrar investigación, detección, hunting, DFIR y operación.120–140 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO

RESULTADO PROFESIONAL · N6

Terminás con una capacidad que se puede observar.

Liderar investigaciones técnicas y elevar cobertura, calidad y respuesta del SOC.

HuntDetecciónMétricas y resumen ejecutivo
ROL Y AUTONOMÍASOC L3 y Detection Engineering

Hunts abiertos, ingeniería de detección, métricas y comunicación ejecutiva sin una única respuesta.

COMPETENCIAS NICEThreat Analysis · Incident Response

El mapa conecta tareas, conocimientos y habilidades con evidencias del recorrido.

ENTREGABLES QUE VAS A PRODUCIR
HuntDetecciónMétricas y resumen ejecutivo
REFERENCIAS Y TÉCNICASCommand and Scripting Interpreter · Impair Defenses · Detection Strategies and Analytics · Remote Services · Account Discovery · Multi-event detection analytics

La respuesta a incidentes se conecta con preparación, detección, respuesta, recuperación y mejora continua.