RutasN6DFIR y casos complejos

RC-N6-M03 · AUTONOMÍA SOC L3

DFIR y casos complejos

Timeline avanzada, memoria, alcance, causa raíz y coordinación.

6 clases5 herramientas SOC1 caso integrador

Autonomía del nivel. Hunts abiertos, ingeniería de detección, métricas y comunicación ejecutiva sin una única respuesta.

CASO TRANSVERSAL
Asteria Logistics S.A.Hunting y mejora SOC L3

La evidencia es ambigua y no existe una única respuesta; las decisiones deben defenderse técnica y ejecutivamente.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/6
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N6-M03-01Diseñar un plan de adquisición por fases.Adquisición forense proporcionalTarea aplicada y entrega: Source, method, order, hash, storage y legal.
  • LC-T-N6-M03-02Priorizar plugins y preguntas sin analizar una imagen real peligrosa.Memoria: procesos, red y credencialesTarea aplicada y entrega: Process, handle, socket, injected region y credential artifact.
  • LC-T-N6-M03-03Construir una timeline con fuentes y confianza.Super timeline y normalizaciónTarea aplicada y entrega: Timestamp, source, parser, entity, event y confidence.
  • LC-T-N6-M03-04Redactar un análisis que no culpe a una sola persona.Causa raíz y factores contribuyentesTarea aplicada y entrega: Initial access, weakness, control gap, detection gap y impact.
  • LC-T-N6-M03-05Definir tracks de trabajo y puntos de decisión.Incidente de múltiples dominiosTarea aplicada y entrega: Workstream, owner, dependency, evidence y status.
  • LC-T-N6-M03-06Producir un informe con anexos reproducibles.Informe técnico y ejecutivoTarea aplicada y entrega: Executive summary, timeline, scope, root cause y actions.
K

Conocimientos

  • LC-K-N6-M03-01Elegir fuentes según volatilidad, impacto y pregunta.Adquisición forense proporcionalDiagnóstico, demostración anotada y micropráctica de “Adquisición forense proporcional”.
  • LC-K-N6-M03-02Comprender qué artefactos volátiles puede aportar una captura.Memoria: procesos, red y credencialesDiagnóstico, demostración anotada y micropráctica de “Memoria: procesos, red y credenciales”.
  • LC-K-N6-M03-03Combinar filesystem, logs y aplicaciones en un mismo eje.Super timeline y normalizaciónDiagnóstico, demostración anotada y micropráctica de “Super timeline y normalización”.
  • LC-K-N6-M03-04Separar punto de entrada, causa, controles fallidos y condiciones.Causa raíz y factores contribuyentesDiagnóstico, demostración anotada y micropráctica de “Causa raíz y factores contribuyentes”.
  • LC-K-N6-M03-05Coordinar identidad, endpoint, red, nube y negocio.Incidente de múltiples dominiosDiagnóstico, demostración anotada y micropráctica de “Incidente de múltiples dominios”.
  • LC-K-N6-M03-06Comunicar evidencia, impacto, decisiones y recomendaciones.Informe técnico y ejecutivoDiagnóstico, demostración anotada y micropráctica de “Informe técnico y ejecutivo”.
S

Habilidades

  • LC-S-N6-M03-01Producir source, method, order, hash, storage y legal con una fuente verificable.Adquisición forense proporcionalLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M03-02Producir process, handle, socket, injected region y credential artifact con una fuente verificable.Memoria: procesos, red y credencialesLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M03-03Producir timestamp, source, parser, entity, event y confidence con una fuente verificable.Super timeline y normalizaciónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M03-04Producir initial access, weakness, control gap, detection gap y impact con una fuente verificable.Causa raíz y factores contribuyentesLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M03-05Producir workstream, owner, dependency, evidence y status con una fuente verificable.Incidente de múltiples dominiosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M03-06Producir executive summary, timeline, scope, root cause y actions con una fuente verificable.Informe técnico y ejecutivoLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
PD-WRL-006Threat AnalysisProtection and Defense
PD-WRL-003Incident ResponseProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para dfir y casos complejos?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Diseñar un plan de adquisición por fases.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Priorizar plugins y preguntas sin analizar una imagen real peligrosa.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Construir una timeline con fuentes y confianza.”, ¿qué evidencia mínima responde mejor la pregunta?
04Producir un informe con anexos reproducibles. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N6 · CAPÍTULO 03
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
VPN-GW-01

Acceso remoto

Infraestructura
IDENTIDADES CONOCIDAS
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
svc_backup

Servicio de respaldo

Ejecución diaria · 02:00 UTC
TELEMETRÍA DISPONIBLE
SIEMEDRIdPVPNCorreoFirewallTickets

Cambio más reciente

La revisión posterior al incidente identificó una brecha de telemetría en sesiones de nube.

LÍNEA BASE

Hunts con hipótesis explícita

Detecciones probadas con actividad legítima

Métricas con población y período

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

7 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

  5. Operación

    Apertura del SOC

    Se define cola, prioridad, SLA, 5W y handoff entre turnos.

  6. Incidente

    Investigación multihost

    Una identidad conecta endpoint, VPN y ERP; se formaliza preservación previa a contención.

  7. Mejora

    Programa de hunting

    El post-incidente se convierte en hipótesis, detecciones y métricas de cobertura.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Adquisición forense proporcional

02Memoria: procesos, red y credenciales

03Super timeline y normalización

04Causa raíz y factores contribuyentes

05Incidente de múltiples dominios

06Informe técnico y ejecutivo

DESPUÉS

Se reutiliza en

Threat hunting

Detection Engineering

DFIR y comunicación ejecutiva

RESPUESTA A INCIDENTES · NIST SP 800-61 REV. 3

La investigación forma parte de un sistema de gestión.

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

  1. 01Governprepara y reduce riesgo
  2. 02Identifyprepara y reduce riesgo
  3. 03Protectprepara y reduce riesgo
  4. 04Detectrespuesta al incidente
  5. 05Respondrespuesta al incidente
  6. 06Recoverrespuesta al incidente

SIMULACIÓN LABORAL ESPECÍFICA

SOC L3 y Detection Engineering

Partís de una hipótesis abierta y debés medir cobertura, ruido y valor operativo.

CONTEXTO DE TURNO
CONDICIONES REALES

Sin una única respuesta

Telemetría incompleta

Comunicación ejecutiva

LO QUE PRODUCIRÍA EL ANALISTA

Hunt

Detección

Métricas y resumen ejecutivo

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

5 herramientas
DFIR · memoria

Volatility 3

Analizar una captura de memoria para procesos, handles, red y artefactos volátiles.

PRIMER PASO

Python: python -m pip install volatility3 en una VM forense.

VERIFICACIÓNvol --help
CONSULTA PROFESIONALvol -f memory.raw windows.info

Identificar sistema y contexto de la imagen.

Informe de memoriaDocumentación oficial ↗
DFIR · timeline

Plaso / log2timeline

Construir timelines forenses desde imágenes y fuentes de sistema.

PRIMER PASO

Instalá Plaso en una VM forense mediante pipx o el paquete oficial.

VERIFICACIÓNlog2timeline.py --version
CONSULTA PROFESIONALlog2timeline.py case.plaso image.E01

Extraer eventos temporales de una imagen o colección.

DFIR · colaboración

Timesketch

Explorar y anotar timelines forenses con equipos de investigación.

PRIMER PASO

Usá Docker o el despliegue documentado oficialmente en una VM de práctica.

VERIFICACIÓNComprobá que la interfaz web responda y que el usuario pueda abrir el sketch de práctica.
CONSULTA PROFESIONALImportar timeline.csv en el sketch Asteria-N5

Cargar eventos normalizados en un sketch colaborativo.

Sketch de incidenteDocumentación oficial ↗
DFIR · endpoint

Velociraptor

Adquisición y hunting de endpoints mediante VQL y artefactos.

PRIMER PASO

Descargá el binario oficial o usá el servidor de práctica de la academia.

VERIFICACIÓNvelociraptor version
CONSULTA PROFESIONALvelociraptor query 'SELECT * FROM info()'

Ejecutar una consulta VQL de lectura sobre un endpoint de práctica.

SOC · case management

TheHive

Gestión de casos, tareas, observables y colaboración para respuesta a incidentes.

PRIMER PASO

Seguí la documentación oficial o el despliegue de laboratorio provisto por la academia.

VERIFICACIÓNAbrí la consola web y comprobá que el estado del servicio sea healthy.
CONSULTA PROFESIONALPHISH-0007 · URL reportada · medium · analyst-a · 4h

Convertir una alerta investigable en un expediente con owner y prioridad.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

6 expedientes
  1. 01
    Adquisición forense proporcional

    Elegir fuentes según volatilidad, impacto y pregunta.

    129–149 min · evidencia: Source, method, order, hash, storage y legal
    LABPRO0%
  2. 02
    Memoria: procesos, red y credenciales

    Comprender qué artefactos volátiles puede aportar una captura.

    120–140 min · evidencia: Process, handle, socket, injected region y credential artifact
    LABPRO0%🔒
  3. 03
    Super timeline y normalización

    Combinar filesystem, logs y aplicaciones en un mismo eje.

    129–149 min · evidencia: Timestamp, source, parser, entity, event y confidence
    LABPRO0%🔒
  4. 04
    Causa raíz y factores contribuyentes

    Separar punto de entrada, causa, controles fallidos y condiciones.

    120–140 min · evidencia: Initial access, weakness, control gap, detection gap y impact
    LABPRO0%🔒
  5. 05
    Incidente de múltiples dominios

    Coordinar identidad, endpoint, red, nube y negocio.

    120–140 min · evidencia: Workstream, owner, dependency, evidence y status
    LABPRO0%🔒
  6. 06
    Informe técnico y ejecutivo

    Comunicar evidencia, impacto, decisiones y recomendaciones.

    120–140 min · evidencia: Executive summary, timeline, scope, root cause y actions
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Informe técnico y ejecutivo00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/1 resueltos
CONTROL 1

Caso de transferencia

Otra área de Asteria presenta una señal equivalente a “Memoria: procesos, red y credenciales”, con una fuente contradictoria.

Fuente ASource, method, order, hash, storage y legalFuente BExecutive summary, timeline, scope, root cause y actions

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

DFIR y casos complejos · expediente integrador

Asteria necesita convertir incidentes previos en hipótesis, detecciones, métricas y mejoras sostenibles. La evidencia es ambigua y no existe una única respuesta; las decisiones deben defenderse técnica y ejecutivamente. En este expediente vas a reunir lo aprendido en las 6 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Remote Services · Account Discovery · Multi-event detection analytics

Ver estrategias de detección ↗
RESPUESTA A INCIDENTES

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

Ver publicación oficial ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Volatility 3 · Plaso / log2timeline · Timesketch · Velociraptor · TheHive · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Volatility 3

Plaso / log2timeline

Timesketch

Velociraptor

TheHive

COMANDOS COMPROBADOS

Volatility 3: vol -f memory.raw windows.info

Plaso / log2timeline: log2timeline.py case.plaso image.E01

Timesketch: Importar timeline.csv en el sketch Asteria-N5

Velociraptor: velociraptor query 'SELECT * FROM info()'

TheHive: PHISH-0007 · URL reportada · medium · analyst-a · 4h

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

NIST SP 800-61 Rev. 3

Volatility 3 · documentación oficial

Plaso / log2timeline · documentación oficial

Timesketch · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas