# Examen final y proyecto — Ciberseguridad Defensiva: Operar como SOC

## Parte A — Examen (30 % del bloque de evaluación)

- 12 preguntas tipo test (banco del quiz ampliado) + 2 preguntas cortas de razonamiento.
- Sin material. Duración estimada: 45 min.
- Cubre: S1: Fundamentos: triada CIA y controles, S2: Telemetría: logs y detección, S3: Respuesta a incidentes (NIST 800-61), S4: Hardening y continuidad, S5: Fundamentos de SOC y triaje de alertas, S6: Ingenieria de deteccion y reglas Sigma, S7: Respuesta a incidentes (NIST 800-61r3), S8: Inteligencia de amenazas y TIP, S9: Deteccion y respuesta en endpoints (EDR), S10: Analisis de trafico de red con Zeek/Suricata, S11: Analisis basico de malware, S12: Forense digital y manejo de evidencias, S13: Gestion del ciclo de vida de vulnerabilidades, S14: Hardening y lineas base de configuracion, S15: Gestion de identidades y acceso (IAM), S16: Postura de seguridad en cloud (CSPM/CWPP), S17: Seguridad de aplicaciones y DevSecOps, S18: Proteccion de datos y DLP, S19: Resiliencia: backup, DR y continuidad, S20: Capstone: Ejercicio Purple Team.

## Parte B — Proyecto final con evidencia (40 %)

**Encargo:** Operate detection: connect 2 agents and detect 3 simulated events.

**Laboratorio de referencia:** [laboratorio.md](laboratorio.md) — Lab guiado: mini-SOC con Wazuh (local)

### Entregables

1. **Evidencia** (`evidencia-*.md`): Screenshots of the 3 alerts + timeline (who, what, when, source) in `evidencia-soc.md`.
2. **Informe** con la estructura de la [chuleta](chuleta.md): qué, cuánto, cómo, captura, remediación/decisión.
3. **Defensa** (10 min): demo en vivo respondiendo con el artefacto delante.

### Condiciones éticas

Everything runs in your own local VMs; the EICAR file is an inert test pattern.

### Cómo se califica

Según la [rúbrica](rubrica.md), bloque 3. Sin evidencia verificable no hay proyecto:
un resumen bonito no es evidencia.

## Superación del curso

| Bloque | Peso | Mínimo |
|---|---|---|
| Participación + ejercicios | 30 % | entregar ≥ 70 % de semanas |
| Quizzes formativos | 30 % | ≥ 60 % de aciertos |
| Examen + proyecto | 40 % | evidencia presentada y defendida |

Al superar el curso puedes generar tu credencial con sello hash en
[../credencial.html](../credencial.html).
