RutasN6Threat Hunting

RC-N6-M02 · AUTONOMÍA SOC L3

Threat Hunting

Buscar comportamiento no detectado a partir de hipótesis defendibles.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Hunts abiertos, ingeniería de detección, métricas y comunicación ejecutiva sin una única respuesta.

CASO TRANSVERSAL
Asteria Logistics S.A.Hunting y mejora SOC L3

La evidencia es ambigua y no existe una única respuesta; las decisiones deben defenderse técnica y ejecutivamente.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N6-M02-01Convertir inteligencia en una pregunta falsable.Diseñar una hipótesis de huntingTarea aplicada y entrega: Threat, technique, population, datasource y expected.
  • LC-T-N6-M02-02Construir un hunt breve, registrar pivotes y convertir el hallazgo en detección, backlog o cierre defendible.Threat hunting que termina en una decisiónTarea aplicada y entrega: Hipótesis, población, query, baseline, hallazgo, gap y decisión.
  • LC-T-N6-M02-03Comparar frecuencia, rareza y contexto.Población y línea baseTarea aplicada y entrega: Population, period, frequency, rarity y owner.
  • LC-T-N6-M02-04Construir una consulta con pivotes y ventana temporal.Consultas por comportamientoTarea aplicada y entrega: Entity, sequence, join, window y threshold.
  • LC-T-N6-M02-05Crear un grafo de evidencia y fuentes.Pivotes y enriquecimientoTarea aplicada y entrega: Host, user, IP, domain, process y source.
  • LC-T-N6-M02-06Cerrar un hunt con brechas y acciones.Hallazgos, ausencia y próximos huntsTarea aplicada y entrega: Finding, coverage, gap, confidence y recommendation.
  • LC-T-N6-M02-07Diseñar backlog y criterios de éxito trimestral.Operación de un programa de huntingTarea aplicada y entrega: Backlog, priority, cadence, outcome y detection handoff.
K

Conocimientos

  • LC-K-N6-M02-01Formular actor, comportamiento, población y observables.Diseñar una hipótesis de huntingDiagnóstico, demostración anotada y micropráctica de “Diseñar una hipótesis de hunting”.
  • LC-K-N6-M02-02Cerrar una búsqueda con resultado positivo o negativo, brecha de cobertura y siguiente acción.Threat hunting que termina en una decisiónDiagnóstico, demostración anotada y micropráctica de “Threat hunting que termina en una decisión”.
  • LC-K-N6-M02-03Definir qué es normal para el conjunto investigado.Población y línea baseDiagnóstico, demostración anotada y micropráctica de “Población y línea base”.
  • LC-K-N6-M02-04Buscar relaciones y secuencias, no solo indicadores.Consultas por comportamientoDiagnóstico, demostración anotada y micropráctica de “Consultas por comportamiento”.
  • LC-K-N6-M02-05Ampliar contexto sin perder origen ni confianza.Pivotes y enriquecimientoDiagnóstico, demostración anotada y micropráctica de “Pivotes y enriquecimiento”.
  • LC-K-N6-M02-06Documentar resultados positivos y negativos.Hallazgos, ausencia y próximos huntsDiagnóstico, demostración anotada y micropráctica de “Hallazgos, ausencia y próximos hunts”.
  • LC-K-N6-M02-07Priorizar hipótesis, tiempo y retorno defensivo.Operación de un programa de huntingDiagnóstico, demostración anotada y micropráctica de “Operación de un programa de hunting”.
S

Habilidades

  • LC-S-N6-M02-01Producir threat, technique, population, datasource y expected con una fuente verificable.Diseñar una hipótesis de huntingLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M02-02Producir hipótesis, población, query, baseline, hallazgo, gap y decisión con una fuente verificable.Threat hunting que termina en una decisiónLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M02-03Producir population, period, frequency, rarity y owner con una fuente verificable.Población y línea baseLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M02-04Producir entity, sequence, join, window y threshold con una fuente verificable.Consultas por comportamientoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M02-05Producir host, user, ip, domain, process y source con una fuente verificable.Pivotes y enriquecimientoLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M02-06Producir finding, coverage, gap, confidence y recommendation con una fuente verificable.Hallazgos, ausencia y próximos huntsLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N6-M02-07Producir backlog, priority, cadence, outcome y detection handoff con una fuente verificable.Operación de un programa de huntingLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
PD-WRL-006Threat AnalysisProtection and Defense
PD-WRL-003Incident ResponseProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para threat hunting?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Convertir inteligencia en una pregunta falsable.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Construir un hunt breve, registrar pivotes y convertir el hallazgo en detección, backlog o cierre defendible.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Comparar frecuencia, rareza y contexto.”, ¿qué evidencia mínima responde mejor la pregunta?
04Diseñar backlog y criterios de éxito trimestral. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N6 · CAPÍTULO 02
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
VPN-GW-01

Acceso remoto

Infraestructura
IDENTIDADES CONOCIDAS
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
svc_backup

Servicio de respaldo

Ejecución diaria · 02:00 UTC
TELEMETRÍA DISPONIBLE
SIEMEDRIdPVPNCorreoFirewallTickets

Cambio más reciente

La revisión posterior al incidente identificó una brecha de telemetría en sesiones de nube.

LÍNEA BASE

Hunts con hipótesis explícita

Detecciones probadas con actividad legítima

Métricas con población y período

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

7 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

  5. Operación

    Apertura del SOC

    Se define cola, prioridad, SLA, 5W y handoff entre turnos.

  6. Incidente

    Investigación multihost

    Una identidad conecta endpoint, VPN y ERP; se formaliza preservación previa a contención.

  7. Mejora

    Programa de hunting

    El post-incidente se convierte en hipótesis, detecciones y métricas de cobertura.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Diseñar una hipótesis de hunting

02Threat hunting que termina en una decisión

03Población y línea base

04Consultas por comportamiento

05Pivotes y enriquecimiento

06Hallazgos, ausencia y próximos hunts

DESPUÉS

Se reutiliza en

Threat hunting

Detection Engineering

DFIR y comunicación ejecutiva

RESPUESTA A INCIDENTES · NIST SP 800-61 REV. 3

La investigación forma parte de un sistema de gestión.

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

  1. 01Governprepara y reduce riesgo
  2. 02Identifyprepara y reduce riesgo
  3. 03Protectprepara y reduce riesgo
  4. 04Detectrespuesta al incidente
  5. 05Respondrespuesta al incidente
  6. 06Recoverrespuesta al incidente

SIMULACIÓN LABORAL ESPECÍFICA

SOC L3 y Detection Engineering

Partís de una hipótesis abierta y debés medir cobertura, ruido y valor operativo.

CONTEXTO DE TURNO
CONDICIONES REALES

Sin una única respuesta

Telemetría incompleta

Comunicación ejecutiva

LO QUE PRODUCIRÍA EL ANALISTA

Hunt

Detección

Métricas y resumen ejecutivo

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Endpoint · SQL

osquery

Consultar procesos, usuarios, software, red y configuración con SQL portable.

PRIMER PASO

Linux: sudo apt install osquery.

VERIFICACIÓNosqueryi --version
CONSULTA PROFESIONALosqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Consultar tablas normalizadas del endpoint.

Consulta de endpointDocumentación oficial ↗
DFIR · endpoint

Velociraptor

Adquisición y hunting de endpoints mediante VQL y artefactos.

PRIMER PASO

Descargá el binario oficial o usá el servidor de práctica de la academia.

VERIFICACIÓNvelociraptor version
CONSULTA PROFESIONALvelociraptor query 'SELECT * FROM info()'

Ejecutar una consulta VQL de lectura sobre un endpoint de práctica.

Red · Network Security Monitor

Zeek

Convierte tráfico en logs ricos para conexiones, DNS, HTTP, SSL y archivos.

PRIMER PASO

Linux: instalá Zeek con el repositorio oficial o el paquete de tu distribución.

VERIFICACIÓNzeek --version
CONSULTA PROFESIONALmkdir -p zeek-out && cd zeek-out && zeek -r ../case.pcap

Procesar una captura y producir logs de protocolo.

Tabla de conexionesDocumentación oficial ↗
Intelligence · CTI

MISP

Compartir eventos, atributos, taxonomías y relaciones de inteligencia de amenazas.

PRIMER PASO

Usá una instancia de práctica o el despliegue oficial documentado.

VERIFICACIÓNAbrí la instancia y comprobá que el usuario de laboratorio tenga rol de analista.
CONSULTA PROFESIONALAsteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

Documentar contexto, distribución, amenaza y atributos.

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Diseñar una hipótesis de hunting

    Formular actor, comportamiento, población y observables.

    120–140 min · evidencia: Threat, technique, population, datasource y expected
    LABPRO0%
  2. 02
    Threat hunting que termina en una decisión

    Cerrar una búsqueda con resultado positivo o negativo, brecha de cobertura y siguiente acción.

    129–149 min · evidencia: Hipótesis, población, query, baseline, hallazgo, gap y decisión
    LABPRO0%🔒
  3. 03
    Población y línea base

    Definir qué es normal para el conjunto investigado.

    120–140 min · evidencia: Population, period, frequency, rarity y owner
    LABPRO0%🔒
  4. 04
    Consultas por comportamiento

    Buscar relaciones y secuencias, no solo indicadores.

    120–140 min · evidencia: Entity, sequence, join, window y threshold
    LABPRO0%🔒
  5. 05
    Pivotes y enriquecimiento

    Ampliar contexto sin perder origen ni confianza.

    120–140 min · evidencia: Host, user, IP, domain, process y source
    LABPRO0%🔒
  6. 06
    Hallazgos, ausencia y próximos hunts

    Documentar resultados positivos y negativos.

    120–140 min · evidencia: Finding, coverage, gap, confidence y recommendation
    LABPRO0%🔒
  7. 07
    Operación de un programa de hunting

    Priorizar hipótesis, tiempo y retorno defensivo.

    120–140 min · evidencia: Backlog, priority, cadence, outcome y detection handoff
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Población y línea base00PendienteEn curso
Consultas por comportamiento00PendienteEn curso
Pivotes y enriquecimiento00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “Threat hunting que termina en una decisión”, pero con entidades y horario diferentes.

Fuente AHipótesis, población, query, baseline, hallazgo, gap y decisiónFuente BPopulation, period, frequency, rarity y owner
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Hallazgos, ausencia y próximos hunts”. La primera conclusión ya no explica todo el caso.

Fuente AFinding, coverage, gap, confidence y recommendationFuente BBacklog, priority, cadence, outcome y detection handoff

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Threat Hunting · expediente integrador

Asteria necesita convertir incidentes previos en hipótesis, detecciones, métricas y mejoras sostenibles. La evidencia es ambigua y no existe una única respuesta; las decisiones deben defenderse técnica y ejecutivamente. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Command and Scripting Interpreter · Impair Defenses · Detection Strategies and Analytics

Ver estrategias de detección ↗
RESPUESTA A INCIDENTES

NIST SP 800-61 Rev. 3 · Govern, Identify y Protect sostienen la preparación; Detect, Respond y Recover articulan la respuesta; la mejora es continua.

Ver publicación oficial ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

osquery · Velociraptor · Zeek · MISP · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

osquery

Velociraptor

Zeek

MISP

COMANDOS COMPROBADOS

osquery: osqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Velociraptor: velociraptor query 'SELECT * FROM info()'

Zeek: mkdir -p zeek-out && cd zeek-out && zeek -r ../case.pcap

MISP: Asteria phishing exercise · 2026-08-24 · medium · sharing-group-lab

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

NIST SP 800-61 Rev. 3

osquery · documentación oficial

Velociraptor · documentación oficial

Zeek · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas