Ciberseguridad Defensiva: Operar como SOC
Curso universitario de defensa: triada CIA, telemetría y logs, SIEM, respuesta a incidentes NIST y hardening. El estudiante opera un mini-SOC con casos reales despersonalizados.
Objetivos de aprendizaje
- Aplicar la triada CIA para clasificar activos y controles
- Configurar recolección de logs y detección básica en un SIEM abierto
- Ejecutar el ciclo de respuesta a incidentes de NIST 800-61
- Endurecer un servidor con matriz de hardening verificable
Evaluación: participación y ejercicios 30 % · quizzes 30 % · proyecto con evidencia 40 %. Nada se aprueba adivinando.
Ciberseguridad Defensiva: Operar como SOC
Nivel: universitario · 60 horas · Idioma principal: ES
Descripcion
Curso universitario de defensa: triada CIA, telemetría y logs, SIEM, respuesta a incidentes NIST y hardening. El estudiante opera un mini-SOC con casos reales despersonalizados.
Objetivos de aprendizaje (evidencia)
- Aplicar la triada CIA para clasificar activos y controles
- Configurar recolección de logs y detección básica en un SIEM abierto
- Ejecutar el ciclo de respuesta a incidentes de NIST 800-61
- Endurecer un servidor con matriz de hardening verificable
Evaluacion estilo Harvard
- Participacion y ejercicios semanales: 30%
- Quizzes formativos por semana: 30%
- Proyecto final con evidencia: 40%
- Todo se aprueba demostrando, no adivinando.
Cronograma
Semana 1: Fundamentos: triada CIA y controles
- [LECTURA] Confidencialidad, Integridad, Disponibilidad
- [EJERCICIO] Clasifica 10 activos de una ONG ficticia
Semana 2: Telemetría: logs y detección
- [LECTURA] El log es el testigo
- [EJERCICIO] Mini-SOC con Wazuh o Security Onion
Semana 3: Respuesta a incidentes (NIST 800-61)
- [LECTURA] Preparación → Detección → Contención → Erradicación → Recuperación → Lecciones
- [EJERCICIO] Juego de mesa: incidente de ransomware
Semana 4: Hardening y continuidad
- [LECTURA] Superficie de ataque mínima
- [EXAMEN] Auditoría de hardening evaluada
Semana 5: Fundamentos de SOC y triaje de alertas
- [LECTURA] Teoria: Fundamentos de SOC y triaje de alertas
- [EJERCICIO] Practica guiada: Fundamentos de SOC y triaje de alertas
- [CASO] Caso real: Fundamentos de SOC y triaje de alertas
Semana 6: Ingenieria de deteccion y reglas Sigma
- [LECTURA] Teoria: Ingenieria de deteccion y reglas Sigma
- [EJERCICIO] Practica guiada: Ingenieria de deteccion y reglas Sigma
- [CASO] Caso real: Ingenieria de deteccion y reglas Sigma
Semana 7: Respuesta a incidentes (NIST 800-61r3)
- [LECTURA] Teoria: Respuesta a incidentes (NIST 800-61r3)
- [EJERCICIO] Practica guiada: Respuesta a incidentes (NIST 800-61r3)
- [CASO] Caso real: Respuesta a incidentes (NIST 800-61r3)
Semana 8: Inteligencia de amenazas y TIP
- [LECTURA] Teoria: Inteligencia de amenazas y TIP
- [EJERCICIO] Practica guiada: Inteligencia de amenazas y TIP
- [CASO] Caso real: Inteligencia de amenazas y TIP
Semana 9: Deteccion y respuesta en endpoints (EDR)
- [LECTURA] Teoria: Deteccion y respuesta en endpoints (EDR)
- [EJERCICIO] Practica guiada: Deteccion y respuesta en endpoints (EDR)
- [CASO] Caso real: Deteccion y respuesta en endpoints (EDR)
Semana 10: Analisis de trafico de red con Zeek/Suricata
- [LECTURA] Teoria: Analisis de trafico de red con Zeek/Suricata
- [EJERCICIO] Practica guiada: Analisis de trafico de red con Zeek/Suricata
- [CASO] Caso real: Analisis de trafico de red con Zeek/Suricata
Semana 11: Analisis basico de malware
- [LECTURA] Teoria: Analisis basico de malware
- [EJERCICIO] Practica guiada: Analisis basico de malware
- [CASO] Caso real: Analisis basico de malware
Semana 12: Forense digital y manejo de evidencias
- [LECTURA] Teoria: Forense digital y manejo de evidencias
- [EJERCICIO] Practica guiada: Forense digital y manejo de evidencias
- [CASO] Caso real: Forense digital y manejo de evidencias
Semana 13: Gestion del ciclo de vida de vulnerabilidades
- [LECTURA] Teoria: Gestion del ciclo de vida de vulnerabilidades
- [EJERCICIO] Practica guiada: Gestion del ciclo de vida de vulnerabilidades
- [CASO] Caso real: Gestion del ciclo de vida de vulnerabilidades
Semana 14: Hardening y lineas base de configuracion
- [LECTURA] Teoria: Hardening y lineas base de configuracion
- [EJERCICIO] Practica guiada: Hardening y lineas base de configuracion
- [CASO] Caso real: Hardening y lineas base de configuracion
Semana 15: Gestion de identidades y acceso (IAM)
- [LECTURA] Teoria: Gestion de identidades y acceso (IAM)
- [EJERCICIO] Practica guiada: Gestion de identidades y acceso (IAM)
- [CASO] Caso real: Gestion de identidades y acceso (IAM)
Semana 16: Postura de seguridad en cloud (CSPM/CWPP)
- [LECTURA] Teoria: Postura de seguridad en cloud (CSPM/CWPP)
- [EJERCICIO] Practica guiada: Postura de seguridad en cloud (CSPM/CWPP)
- [CASO] Caso real: Postura de seguridad en cloud (CSPM/CWPP)
Semana 17: Seguridad de aplicaciones y DevSecOps
- [LECTURA] Teoria: Seguridad de aplicaciones y DevSecOps
- [EJERCICIO] Practica guiada: Seguridad de aplicaciones y DevSecOps
- [CASO] Caso real: Seguridad de aplicaciones y DevSecOps
Semana 18: Proteccion de datos y DLP
- [LECTURA] Teoria: Proteccion de datos y DLP
- [EJERCICIO] Practica guiada: Proteccion de datos y DLP
- [CASO] Caso real: Proteccion de datos y DLP
Semana 19: Resiliencia: backup, DR y continuidad
- [LECTURA] Teoria: Resiliencia: backup, DR y continuidad
- [EJERCICIO] Practica guiada: Resiliencia: backup, DR y continuidad
- [CASO] Caso real: Resiliencia: backup, DR y continuidad
Semana 20: Capstone: Ejercicio Purple Team
- [LECTURA] Teoria: Capstone: Ejercicio Purple Team
- [EJERCICIO] Practica guiada: Capstone: Ejercicio Purple Team
- [CASO] Caso real: Capstone: Ejercicio Purple Team
- [PROYECTO] Proyecto integrador: Capstone: Ejercicio Purple Team
Recursos
Ver recursos.md — bancos abiertos + Drive do Pobre.
Semana 1: Fundamentos: triada CIA y controles
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 1 de 20
Objetivos de aprendizaje
- Explicar la triada CIA y aplicarla a la clasificación de activos
- Distinguir controles preventivos, detectivos y correctivos
- Clasificar activos por impacto en confidencialidad, integridad y disponibilidad
- Mapear controles a las funciones del NIST CSF
La triada CIA: el fundamento de toda decisión de seguridad
Toda medida de seguridad protege al menos una de tres propiedades:
Confidencialidad (C): solo accede quien debe. Controles: cifrado (AES-256 en reposo, TLS 1.3 en tránsito), control de acceso (RBAC, ABAC), clasificación de datos (público/interno/confidencial/restringido).
Integridad (I): el dato no se altera sin autorización. Controles: hashing (SHA-256), firmas digitales, logs inmutables, checksums en transferencias, control de versiones.
Disponibilidad (D): el servicio responde cuando se necesita. Controles: redundancia (RAID, clustering), backups 3-2-1, CDN, balanceadores, plan de continuidad de negocio (BCP).
Clasificación de activos por impacto CIA:
ACTIVO C I D CONTROL PRINCIPAL
────────────────────────────────────────────────────
Base de datos RRHH ALTO ALTO MEDIO Cifrado + RBAC + backup
Web pública BAJO ALTO ALTO WAF + CDN + monitorización
Correo corporativo ALTO MEDIO ALTO MFA + antispam + backup
Código fuente ALTO ALTO MEDIO Git + code review + firma
La clasificación dirige el presupuesto: un activo con impacto ALTO en las tres dimensiones recibe más controles que uno BAJO/BAJO/BAJO. No se protege todo igual — se protege según el riesgo.
Referencias:
- NIST SP 800-53 — Security and Privacy Controls
- ISO 27001:2022 — Annex A Controls
- NIST CSF — Identify (ID.AM: Asset Management)
Taxonomía de controles: preventivo, detectivo, correctivo
Los controles se clasifican por cuándo actúan respecto al incidente:
Preventivos — impiden que ocurra:
- Firewall (bloquea tráfico no autorizado)
- MFA (impide acceso con credencial robada sola)
- Parches de seguridad (eliminan la vulnerabilidad)
- Formación del personal (reduce phishing exitoso)
- Cifrado (inutiliza datos robados)
Detectivos — alertan de que algo está pasando:
- SIEM (correlaciona eventos y alerta)
- IDS/IPS (detecta patrones de ataque en red)
- Antivirus/EDR (detecta malware en endpoint)
- Auditoría de logs (revisa actividad sospechosa)
- Honeypots (señuelos que alertan al ser tocados)
Correctivos — mitigan el daño después:
- Backup + restauración (recupera datos perdidos)
- Playbook de incidentes (guía la respuesta)
- Aislamiento de red (contiene la propagación)
- Revocación de credenciales (corta el acceso al atacante)
Principio de defensa en profundidad: ningún control solo es suficiente. Se combinan capas: preventivo (firewall) + detectivo (IDS) + correctivo (backup). Si falla uno, el siguiente actúa.
Mapeo a NIST CSF:
- Preventivos → función PROTECT (PR)
- Detectivos → función DETECT (DE)
- Correctivos → funciones RESPOND (RS) + RECOVER (RC)
Referencias:
- NIST CSF 2.0 — Protect, Detect, Respond, Recover
- CIS Controls v8
- ISO 27001:2022 — Control types
Caso real: Target 2013: falló la detección, no la prevención
Target tenía FireEye (detectivo) instalado y configurado. El sistema alertó del malware POS que exfiltraba tarjetas de crédito. Pero el equipo SOC ignoró las alertas durante semanas. 40 millones de tarjetas robadas. Coste: $292M. Lección: un control detectivo sin proceso de respuesta es como una alarma sin nadie que la escuche. Los controles técnicos solo funcionan con personas y procesos detrás.
Ejercicio guiado: Clasifica 10 activos de una ONG ficticia
- Imagina una ONG con: web, CRM de donantes, email, contabilidad, WiFi oficina
- Añade 5 activos más propios del contexto (base de beneficiarios, etc.)
- Para cada activo, puntúa impacto C/I/D como ALTO/MEDIO/BAJO
- Propón 1 control preventivo + 1 detectivo + 1 correctivo por activo
- Estima coste relativo de cada control (€/€€/€€€)
- Prioriza: ¿qué 3 controles implementarías primero con presupuesto limitado?
- Defiende tu decisión en 5 minutos (simulación oral)
Recursos abiertos
Semana 2: Telemetría: logs y detección
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 2 de 20
Objetivos de aprendizaje
- Configurar recolección de logs desde múltiples fuentes en un SIEM
- Escribir reglas de detección básicas (Sigma/Wazuh)
- Correlacionar eventos para identificar actividad sospechosa
- Mantener integridad temporal con NTP y retención legal de logs
El log es el testigo: fuentes y formatos
Sin logs no hay detección, no hay investigación, no hay evidencia. Un SOC sin telemetría es un puesto vacío.
Fuentes de logs críticas:
- Sistema operativo: autenticaciones (Event ID 4624/4625 en Windows, auth.log en Linux), cambios de privilegios, instalación de software
- Aplicaciones: accesos, errores, transacciones (access.log, error.log)
- Red: flujos NetFlow, DNS queries, conexiones firewall
- Identidad: logins MFA, cambios de contraseña, creación de cuentas
- Cloud: CloudTrail (AWS), Activity Log (Azure), Audit Log (GCP)
Formato estructurado (JSON structured logging):
{"timestamp": "2026-09-12T10:23:45Z",
"source": "auth",
"event": "login_failed",
"user": "admin",
"src_ip": "203.0.113.42",
"attempts": 5,
"geo": "RU"}
El formato estructurado permite búsqueda, filtrado y correlación automática. Los logs en texto libre son mucho más difíciles de procesar.
Sincronización temporal (NTP): Si dos servidores tienen relojes desincronizados 5 minutos, la correlación de eventos se rompe. Configura NTP en TODOS los sistemas:
# Linux: verificar sincronización
timedatectl status
# Configurar NTP
sudo systemctl enable --now systemd-timesyncd
Retención: RGPD exige finalidad y plazo definido. NIST recomienda mínimo 90 días online + 1 año archivado. PCI-DSS: 1 año, 3 meses online.
Referencias:
- NIST SP 800-92 — Guide to Computer Security Log Management
- Windows Event IDs — 4624 (logon), 4625 (failed logon)
- MITRE ATT&CK — T1070 (Indicator Removal: Clear Logs)
SIEM y reglas de detección (Wazuh / Sigma)
Un SIEM (Security Information and Event Management) centraliza logs, correlaciona eventos y genera alertas. Wazuh es un SIEM open source completo y gratuito.
Instalación mínima de Wazuh:
# Wazuh all-in-one (lab, no producción)
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
sudo bash wazuh-install.sh -a
# Dashboard: https://localhost:443 (admin/admin)
# Instalar agente en la máquina monitoreada:
sudo apt install wazuh-agent
Reglas Sigma (formato universal de detección): Sigma es un formato abierto para escribir reglas de detección independientes del SIEM. Se compilan a Wazuh, Splunk, Elastic, etc.
title: Brute Force Login Attempt
status: stable
logsource:
category: authentication
product: windows
detection:
selection:
EventID: 4625
condition: selection | count(src_ip) > 10
timeframe: 5m
level: high
tags:
- attack.credential_access
- attack.t1110 # Brute Force
Correlación de eventos — detección por contexto: Un login fallido es ruido. 50 login fallidos desde la misma IP en 5 minutos seguidos de un login exitoso es un brute force que funcionó. El SIEM correlaciona: evento A + evento B + condición temporal = alerta.
ATT&CK y detección:
- T1110 (Brute Force) → regla: >N fallos + éxito desde misma IP
- T1078 (Valid Accounts) → regla: login desde geolocalización inusual
- T1070.001 (Clear Windows Event Logs) → regla: Event ID 1102
- T1059 (Command and Scripting) → regla: PowerShell encoded command
Referencias:
- Wazuh — wazuh.com
- Sigma Rules — github.com/SigmaHQ/sigma
- T1110 — Brute Force
- T1070.001 — Clear Windows Event Logs
Caso real: NotPetya 2017: sin logs, sin cronología, sin recuperación
NotPetya (atribuido a GRU ruso, dirigido contra Ucrania) se propagó vía M.E.Doc (software fiscal ucraniano) usando EternalBlue (MS17-010). Maersk perdió 49.000 endpoints en 7 minutos. Su recuperación dependió de un único controlador de dominio en Ghana que estaba apagado durante el ataque. Lección de telemetría: sin logs centralizados fuera de la red afectada, la reconstrucción del incidente es imposible. Coste total estimado: $10B globalmente.
Ejercicio guiado: Mini-SOC con Wazuh: detecta 3 eventos de seguridad
- Instala Wazuh all-in-one en una VM (Ubuntu 22.04, 4GB RAM mínimo)
- Conecta 1-2 agentes (otra VM Linux + tu máquina Windows si tienes)
- Genera evento 1: 10 login fallidos con ssh (usuario incorrecto)
- Genera evento 2: escalada de privilegios con sudo su
- Genera evento 3: descarga del test EICAR (antimalware test file)
- Verifica las 3 alertas en el dashboard de Wazuh
- Exporta las alertas como evidencia (JSON o captura de pantalla)
- Escribe 1 regla Sigma personalizada para tu entorno
Recursos abiertos
Semana 3: Respuesta a incidentes (NIST 800-61)
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 3 de 20
Objetivos de aprendizaje
- Ejecutar las 6 fases del ciclo de respuesta a incidentes NIST 800-61
- Desarrollar playbooks para ransomware, phishing y cuenta comprometida
- Clasificar indicadores de compromiso (IoC) por tipo y fuente
- Documentar un incidente con cronología y lecciones aprendidas
NIST 800-61: el ciclo completo de respuesta
NIST SP 800-61 Rev.3 define 6 fases. Cada fase tiene entregables concretos — un incidente no está cerrado hasta que se documentan las lecciones aprendidas.
1. Preparación:
- Equipo de respuesta (CSIRT) con roles y contactos
- Kit de herramientas: imagen forense, logs centralizados, canal seguro
- Playbooks escritos y ensayados para los 3-5 escenarios más probables
- Contactos legales, comunicación, seguros ciber
2. Detección y análisis:
- Fuentes: alertas SIEM, reports de usuarios, feeds de inteligencia
- Triaje: ¿es un incidente real? Clasificar severidad (P1-P4)
- IoC (Indicators of Compromise): IPs, hashes, dominios, emails, TTPs
3. Contención:
- Corto plazo: aislar la máquina (desconectar de red, NO apagar)
- Largo plazo: parchear la vulnerabilidad explotada, revocar credenciales
- Decisión crítica: ¿contener inmediatamente o monitorear para entender el alcance?
4. Erradicación:
- Eliminar el malware, cerrar backdoors, eliminar cuentas creadas por el atacante
- Verificar que la causa raíz está eliminada, no solo los síntomas
5. Recuperación:
- Restaurar desde backup limpio, verificar integridad
- Monitorización intensiva post-recuperación (el atacante puede volver)
- Vuelta gradual a producción con validación
6. Lecciones aprendidas (Post-Incident Activity):
- Reunión post-incidente (sin culpables): qué pasó, cronología, qué funcionó, qué no
- Actualizar playbooks, reglas de detección, controles
- Informe formal con recomendaciones y dueños de cada acción
Referencias:
- NIST SP 800-61 Rev.3 — Incident Handling Guide
- MITRE ATT&CK — TA0040 Impact
- SANS Incident Handler's Handbook
Playbooks: respuesta guiada por escenario
Un playbook es la receta paso a paso para un tipo de incidente. Sin playbook, cada incidente se improvisa — y la improvisación bajo presión produce errores.
Playbook: Ransomware
DETECCIÓN: Alerta de cifrado masivo / extensiones cambiadas / nota de rescate
TRIAJE: ¿Cuántos sistemas afectados? ¿Se propaga activamente?
CONTENCIÓN:
1. Aislar máquinas afectadas de la red (cable, no WiFi off)
2. NO apagar — la RAM puede contener claves de descifrado
3. Bloquear hash del ransomware en EDR/antivirus
4. Deshabilitar cuentas comprometidas en AD
ERRADICACIÓN:
1. Identificar vector de entrada (phishing? RDP expuesto? VPN?)
2. Parchear/cerrar el vector
3. Verificar que no hay persistencia (scheduled tasks, servicios)
RECUPERACIÓN:
1. Restaurar desde backup (verificar que backup no está cifrado)
2. Validar integridad de datos restaurados
DECISIÓN DE PAGO: NO se recomienda pagar — no garantiza descifrado,
financia al atacante, y puede repetirse. ATT&CK: T1486 (Data Encrypted)
Playbook: Phishing con credenciales robadas
DETECCIÓN: Usuario reporta email sospechoso / alerta de login inusual
CONTENCIÓN:
1. Resetear contraseña de la cuenta afectada INMEDIATAMENTE
2. Revocar sesiones activas (tokens OAuth incluidos)
3. Verificar reglas de reenvío de correo (T1114.003)
4. Bloquear el dominio/URL de phishing en proxy/DNS
ANÁLISIS:
1. ¿Cuántos usuarios recibieron el email?
2. ¿Cuántos hicieron clic? (logs de proxy)
3. ¿Cuántos introdujeron credenciales?
ERRADICACIÓN: Purgar email de todos los buzones
LECCIONES: Simulación de phishing + formación targeted
Referencias:
- T1486 — Data Encrypted for Impact
- T1114.003 — Email Forwarding Rule
- T1566 — Phishing
- CISA Ransomware Guide
Caso real: WannaCry 2017: NHS sin playbook, sin backup, sin parche
WannaCry (EternalBlue, MS17-010) cifró 200.000 sistemas en 150 países. El NHS británico canceló 19.000 citas médicas. No tenían: parche disponible desde marzo (2 meses), playbook de ransomware, ni backups offline verificados. Un investigador (MalwareTech) encontró el kill switch por accidente registrando un dominio hardcodeado. Lección: las 3 defensas que habrían evitado el impacto son las más básicas — parchear, tener backup probado, tener un playbook ensayado.
Ejercicio guiado: Simulación de incidente: ransomware en la ONG
- Escenario: lunes 08:00, 3 de 10 PCs muestran nota de rescate en el escritorio
- Asigna roles: analista (tú), coordinador, comunicación
- Fase 1 — Contención: lista las 5 primeras acciones en orden de prioridad
- Fase 2 — Análisis: ¿por dónde entró? Lista 3 hipótesis y cómo verificarlas
- Fase 3 — Erradicación: ¿qué haces si el backup del viernes está cifrado?
- Fase 4 — Recuperación: plan B de restauración sin backup reciente
- Fase 5 — Lecciones: escribe 5 mejoras concretas para que no se repita
- Cronología: construye la timeline del incidente en una tabla
Recursos abiertos
Semana 4: Hardening y continuidad
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 4 de 20
Objetivos de aprendizaje
- Aplicar CIS Benchmarks nivel 1 para endurecer un servidor Linux
- Verificar hardening con checklist de evidencia antes/después
- Implementar estrategia de backup 3-2-1 con prueba de restauración
- Diseñar un plan básico de continuidad de negocio
Hardening: reducir la superficie de ataque
Hardening es eliminar todo lo que el sistema no necesita para cumplir su función. Cada servicio, puerto o cuenta innecesaria es una puerta que un atacante puede intentar abrir.
CIS Benchmarks — Level 1 (aplicable a cualquier servidor Linux):
# 1. Actualizar todo
sudo apt update && sudo apt upgrade -y
# 2. Eliminar servicios innecesarios
sudo systemctl list-unit-files --state=enabled
sudo systemctl disable --now cups avahi-daemon # ejemplo
# 3. Configurar firewall (UFW)
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow ssh
sudo ufw enable
# 4. SSH hardening (/etc/ssh/sshd_config)
PermitRootLogin no
PasswordAuthentication no # solo claves
MaxAuthTries 3
AllowUsers tu_usuario
# 5. Permisos de archivos críticos
sudo chmod 600 /etc/shadow /etc/gshadow
sudo chmod 644 /etc/passwd /etc/group
# 6. Auditoría: configurar auditd
sudo apt install auditd
sudo auditctl -w /etc/passwd -p wa -k identity
Verificación con evidencia: Cada cambio se documenta con captura ANTES y DESPUÉS:
CONTROL: SSH root login deshabilitado
ANTES: PermitRootLogin yes (captura)
DESPUÉS: PermitRootLogin no (captura)
VERIFICADO: ssh root@servidor → 'Permission denied' (captura)
CIS REF: 5.2.10
Referencias:
- CIS Benchmarks — cisecurity.org/cis-benchmarks
- NIST SP 800-123 — Server Security Guide
- T1078 — Valid Accounts (hardening contra uso de cuentas legítimas)
Backup 3-2-1 y continuidad de negocio
Regla 3-2-1:
- 3 copias de cada dato (original + 2 copias)
- 2 medios diferentes (disco local + cloud, o disco + cinta)
- 1 copia fuera del sitio (offsite o cloud en otra región)
Extensión 3-2-1-1-0:
- 1 copia offline/inmutable (no accesible desde la red)
- 0 errores verificados en la restauración
El test de restauración es obligatorio:
# Backup con restic (open source, cifrado, deduplicación)
restic -r /backup init
restic -r /backup backup /datos
# Verificación periódica:
restic -r /backup check
# Test de restauración (en directorio temporal):
restic -r /backup restore latest --target /tmp/test-restore
diff -r /datos /tmp/test-restore/datos
Un backup que nunca se ha probado restaurar no es un backup — es una esperanza.
Plan de continuidad de negocio (BCP) mínimo:
- RTO (Recovery Time Objective): ¿cuánto tiempo sin servicio es aceptable?
- RPO (Recovery Point Objective): ¿cuántos datos puedes perder? (si RPO=1h, backup cada hora)
- Procedimiento de failover: ¿a dónde y cómo?
- Comunicación: ¿quién avisa a quién?
- Test periódico: simulacro trimestral mínimo
Referencias:
- NIST SP 800-34 — Contingency Planning
- Restic — restic.net
- ISO 22301 — Business Continuity
Caso real: Maersk 2017 (NotPetya): el backup que salvó a la empresa
NotPetya destruyó la infraestructura completa de Maersk: 49.000 endpoints, 4.000 servidores, Active Directory completo. La reconstrucción fue posible SOLO porque un controlador de dominio en Accra (Ghana) estaba apagado durante el ataque por un corte de luz. Sin esa copia accidental, Maersk habría tardado meses en reconstruir su AD. Coste: $300M. Lección: la regla 3-2-1-1-0 exige una copia offline/inmutable precisamente para este escenario. Maersk tuvo suerte; tú necesitas diseño.
Ejercicio guiado: Auditoría de hardening CIS Level 1 sobre una VM
- Crea una VM Ubuntu Server 22.04 fresca (sin tocar nada)
- Documenta estado ANTES: servicios activos, puertos abiertos, config SSH
- Aplica los 6 controles CIS del material (actualizar, servicios, UFW, SSH, permisos, auditd)
- Documenta DESPUÉS con el mismo formato
- Verifica: intenta ssh root@vm → debe fallar
- Verifica: nmap de la VM → solo los puertos que autorizaste
- Configura un backup con restic y prueba la restauración
- Calcula RTO y RPO para tu lab (¿cuánto tardarías en restaurar todo?)
Recursos abiertos
Semana 5: Fundamentos de SOC y triaje de alertas
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 5 de 20
LECTURA: Teoria: Fundamentos de SOC y triaje de alertas
Contenido teorico detallado para fundamentos de soc y triaje de alertas. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Fundamentos de SOC y triaje de alertas
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para fundamentos de soc y triaje de alertas.
CASO: Caso real: Fundamentos de SOC y triaje de alertas
Analisis de incidente real donde fundamentos de soc y triaje de alertas fue factor clave. Lecciones aprendidas.
Semana 6: Ingenieria de deteccion y reglas Sigma
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 6 de 20
LECTURA: Teoria: Ingenieria de deteccion y reglas Sigma
Contenido teorico detallado para ingenieria de deteccion y reglas sigma. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Ingenieria de deteccion y reglas Sigma
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ingenieria de deteccion y reglas sigma.
CASO: Caso real: Ingenieria de deteccion y reglas Sigma
Analisis de incidente real donde ingenieria de deteccion y reglas sigma fue factor clave. Lecciones aprendidas.
Semana 7: Respuesta a incidentes (NIST 800-61r3)
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 7 de 20
LECTURA: Teoria: Respuesta a incidentes (NIST 800-61r3)
Contenido teorico detallado para respuesta a incidentes (nist 800-61r3). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Respuesta a incidentes (NIST 800-61r3)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para respuesta a incidentes (nist 800-61r3).
CASO: Caso real: Respuesta a incidentes (NIST 800-61r3)
Analisis de incidente real donde respuesta a incidentes (nist 800-61r3) fue factor clave. Lecciones aprendidas.
Semana 8: Inteligencia de amenazas y TIP
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 8 de 20
LECTURA: Teoria: Inteligencia de amenazas y TIP
Contenido teorico detallado para inteligencia de amenazas y tip. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Inteligencia de amenazas y TIP
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para inteligencia de amenazas y tip.
CASO: Caso real: Inteligencia de amenazas y TIP
Analisis de incidente real donde inteligencia de amenazas y tip fue factor clave. Lecciones aprendidas.
Semana 9: Deteccion y respuesta en endpoints (EDR)
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 9 de 20
LECTURA: Teoria: Deteccion y respuesta en endpoints (EDR)
Contenido teorico detallado para deteccion y respuesta en endpoints (edr). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Deteccion y respuesta en endpoints (EDR)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para deteccion y respuesta en endpoints (edr).
CASO: Caso real: Deteccion y respuesta en endpoints (EDR)
Analisis de incidente real donde deteccion y respuesta en endpoints (edr) fue factor clave. Lecciones aprendidas.
Semana 10: Analisis de trafico de red con Zeek/Suricata
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 10 de 20
LECTURA: Teoria: Analisis de trafico de red con Zeek/Suricata
Contenido teorico detallado para analisis de trafico de red con zeek/suricata. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Analisis de trafico de red con Zeek/Suricata
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para analisis de trafico de red con zeek/suricata.
CASO: Caso real: Analisis de trafico de red con Zeek/Suricata
Analisis de incidente real donde analisis de trafico de red con zeek/suricata fue factor clave. Lecciones aprendidas.
Semana 11: Analisis basico de malware
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 11 de 20
LECTURA: Teoria: Analisis basico de malware
Contenido teorico detallado para analisis basico de malware. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Analisis basico de malware
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para analisis basico de malware.
CASO: Caso real: Analisis basico de malware
Analisis de incidente real donde analisis basico de malware fue factor clave. Lecciones aprendidas.
Semana 12: Forense digital y manejo de evidencias
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 12 de 20
LECTURA: Teoria: Forense digital y manejo de evidencias
Contenido teorico detallado para forense digital y manejo de evidencias. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Forense digital y manejo de evidencias
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para forense digital y manejo de evidencias.
CASO: Caso real: Forense digital y manejo de evidencias
Analisis de incidente real donde forense digital y manejo de evidencias fue factor clave. Lecciones aprendidas.
Semana 13: Gestion del ciclo de vida de vulnerabilidades
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 13 de 20
LECTURA: Teoria: Gestion del ciclo de vida de vulnerabilidades
Contenido teorico detallado para gestion del ciclo de vida de vulnerabilidades. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Gestion del ciclo de vida de vulnerabilidades
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para gestion del ciclo de vida de vulnerabilidades.
CASO: Caso real: Gestion del ciclo de vida de vulnerabilidades
Analisis de incidente real donde gestion del ciclo de vida de vulnerabilidades fue factor clave. Lecciones aprendidas.
Semana 14: Hardening y lineas base de configuracion
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 14 de 20
LECTURA: Teoria: Hardening y lineas base de configuracion
Contenido teorico detallado para hardening y lineas base de configuracion. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Hardening y lineas base de configuracion
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para hardening y lineas base de configuracion.
CASO: Caso real: Hardening y lineas base de configuracion
Analisis de incidente real donde hardening y lineas base de configuracion fue factor clave. Lecciones aprendidas.
Semana 15: Gestion de identidades y acceso (IAM)
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 15 de 20
LECTURA: Teoria: Gestion de identidades y acceso (IAM)
Contenido teorico detallado para gestion de identidades y acceso (iam). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Gestion de identidades y acceso (IAM)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para gestion de identidades y acceso (iam).
CASO: Caso real: Gestion de identidades y acceso (IAM)
Analisis de incidente real donde gestion de identidades y acceso (iam) fue factor clave. Lecciones aprendidas.
Semana 16: Postura de seguridad en cloud (CSPM/CWPP)
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 16 de 20
LECTURA: Teoria: Postura de seguridad en cloud (CSPM/CWPP)
Contenido teorico detallado para postura de seguridad en cloud (cspm/cwpp). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Postura de seguridad en cloud (CSPM/CWPP)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para postura de seguridad en cloud (cspm/cwpp).
CASO: Caso real: Postura de seguridad en cloud (CSPM/CWPP)
Analisis de incidente real donde postura de seguridad en cloud (cspm/cwpp) fue factor clave. Lecciones aprendidas.
Semana 17: Seguridad de aplicaciones y DevSecOps
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 17 de 20
LECTURA: Teoria: Seguridad de aplicaciones y DevSecOps
Contenido teorico detallado para seguridad de aplicaciones y devsecops. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Seguridad de aplicaciones y DevSecOps
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para seguridad de aplicaciones y devsecops.
CASO: Caso real: Seguridad de aplicaciones y DevSecOps
Analisis de incidente real donde seguridad de aplicaciones y devsecops fue factor clave. Lecciones aprendidas.
Semana 18: Proteccion de datos y DLP
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 18 de 20
LECTURA: Teoria: Proteccion de datos y DLP
Contenido teorico detallado para proteccion de datos y dlp. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Proteccion de datos y DLP
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para proteccion de datos y dlp.
CASO: Caso real: Proteccion de datos y DLP
Analisis de incidente real donde proteccion de datos y dlp fue factor clave. Lecciones aprendidas.
Semana 19: Resiliencia: backup, DR y continuidad
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 19 de 20
LECTURA: Teoria: Resiliencia: backup, DR y continuidad
Contenido teorico detallado para resiliencia: backup, dr y continuidad. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Resiliencia: backup, DR y continuidad
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para resiliencia: backup, dr y continuidad.
CASO: Caso real: Resiliencia: backup, DR y continuidad
Analisis de incidente real donde resiliencia: backup, dr y continuidad fue factor clave. Lecciones aprendidas.
Semana 20: Capstone: Ejercicio Purple Team
Curso: Ciberseguridad Defensiva: Operar como SOC · Semana 20 de 20
LECTURA: Teoria: Capstone: Ejercicio Purple Team
Contenido teorico detallado para capstone: ejercicio purple team. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Capstone: Ejercicio Purple Team
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para capstone: ejercicio purple team.
CASO: Caso real: Capstone: Ejercicio Purple Team
Analisis de incidente real donde capstone: ejercicio purple team fue factor clave. Lecciones aprendidas.
PROYECTO: Proyecto integrador: Capstone: Ejercicio Purple Team
Proyecto final que integra todos los conocimientos del curso.
Quiz del curso
Checkpoint formativo: 21 ítems con explicación. Al superar 70 %, márcalo en tu progreso.
Lab guiado: mini-SOC con Wazuh (local)
Curso: Ciberseguridad Defensiva: Operar como SOC · Duración estimada: 3–4 h · Nivel: universitario
Objetivo
Operate detection: connect 2 agents and detect 3 simulated events.
Marco legal y ético
Everything runs in your own local VMs; the EICAR file is an inert test pattern.
Pasos
- VM 1 (server): Ubuntu Server 22.04 with 4 GB RAM minimum.
- Install Wazuh following the official quickstart (all-in-one).
- VM 2 (agent): install the agent, register it with the manager.
- Generate event 1: 10 failed SSH attempts (
wrong passwordin a loop). - Generate event 2: create a file with the EICAR string (on Linux:
echo <eicar> > /tmp/test.txt). - Generate event 3: create a user and add it to the sudo group (privilege change).
- In the Wazuh dashboard: locate the 3 alerts, note level, rule and source.
- Write the timeline of the 3 events as if it were a real incident.
Evidencia a entregar
Screenshots of the 3 alerts + timeline (who, what, when, source) in evidencia-soc.md.
Criterio de superación
La evidencia debe permitir que otra persona reproduzca el resultado sin preguntarte nada. Si no es reproducible, no es evidencia (ver rúbrica).
Examen final y proyecto — Ciberseguridad Defensiva: Operar como SOC
Parte A — Examen (30 % del bloque de evaluación)
- 12 preguntas tipo test (banco del quiz ampliado) + 2 preguntas cortas de razonamiento.
- Sin material. Duración estimada: 45 min.
- Cubre: S1: Fundamentos: triada CIA y controles, S2: Telemetría: logs y detección, S3: Respuesta a incidentes (NIST 800-61), S4: Hardening y continuidad, S5: Fundamentos de SOC y triaje de alertas, S6: Ingenieria de deteccion y reglas Sigma, S7: Respuesta a incidentes (NIST 800-61r3), S8: Inteligencia de amenazas y TIP, S9: Deteccion y respuesta en endpoints (EDR), S10: Analisis de trafico de red con Zeek/Suricata, S11: Analisis basico de malware, S12: Forense digital y manejo de evidencias, S13: Gestion del ciclo de vida de vulnerabilidades, S14: Hardening y lineas base de configuracion, S15: Gestion de identidades y acceso (IAM), S16: Postura de seguridad en cloud (CSPM/CWPP), S17: Seguridad de aplicaciones y DevSecOps, S18: Proteccion de datos y DLP, S19: Resiliencia: backup, DR y continuidad, S20: Capstone: Ejercicio Purple Team.
Parte B — Proyecto final con evidencia (40 %)
Encargo: Operate detection: connect 2 agents and detect 3 simulated events.
Laboratorio de referencia: laboratorio.md — Lab guiado: mini-SOC con Wazuh (local)
Entregables
- Evidencia (
evidencia-*.md): Screenshots of the 3 alerts + timeline (who, what, when, source) inevidencia-soc.md. - Informe con la estructura de la chuleta: qué, cuánto, cómo, captura, remediación/decisión.
- Defensa (10 min): demo en vivo respondiendo con el artefacto delante.
Condiciones éticas
Everything runs in your own local VMs; the EICAR file is an inert test pattern.
Cómo se califica
Según la rúbrica, bloque 3. Sin evidencia verificable no hay proyecto: un resumen bonito no es evidencia.
Superación del curso
| Bloque | Peso | Mínimo |
|---|---|---|
| Participación + ejercicios | 30 % | entregar ≥ 70 % de semanas |
| Quizzes formativos | 30 % | ≥ 60 % de aciertos |
| Examen + proyecto | 40 % | evidencia presentada y defendida |
Al superar el curso puedes generar tu credencial con sello hash en ../credencial.html.
Rúbrica de evaluación — Ciberseguridad Defensiva: Operar como SOC
Peso global: participación y ejercicios 30 % · quizzes formativos 30 % · proyecto final con evidencia 40 %. Estilo Harvard: se aprueba demostrando.
Objetivos que la rúbrica mide
- Aplicar la triada CIA para clasificar activos y controles
- Configurar recolección de logs y detección básica en un SIEM abierto
- Ejecutar el ciclo de respuesta a incidentes de NIST 800-61
- Endurecer un servidor con matriz de hardening verificable
1. Participación y ejercicios semanales (30 %)
| Criterio | Excelente (100) | Suficiente (60) | Insuficiente (0) |
|---|---|---|---|
| Constancia | Todas las semanas con entrega | ≥ 70 % de semanas | < 70 % |
| Calidad del ejercicio | Resuelto y explicado con palabras propias | Resuelto sin explicar | Copiado o vacío |
2. Quizzes formativos (30 %)
| Criterio | Excelente | Suficiente | Insuficiente |
|---|---|---|---|
| Aciertos acumulados | ≥ 85 % | 60–84 % | < 60 % |
| Uso de la explicación | Repasa lo fallado y lo corrige | Repasa a veces | No repasa |
3. Proyecto final con evidencia (40 %)
| Criterio | Excelente (100) | Suficiente (60) | Insuficiente (0) |
|---|---|---|---|
| Evidencia | Artefactos verificables y reproducibles | Evidencia parcial | Solo afirmaciones |
| Informe | Hallazgo + severidad + reproducción + remediación | Falta 1 sección | Sin estructura |
| Defensa | Responde con el artefacto delante | Responde con dudas | No puede defenderlo |
| Ética/legalidad | Alcance respetado en todo momento | Duda menor documentada | Fuera de alcance |
Nota final = 0.3·P1 + 0.3·P2 + 0.4·P3 · Aprobado ≥ 60/100 con evidencia presentada.
Glosario — Ciberseguridad Defensiva: Operar como SOC
Términos que el curso usa y que el examen puede pedir.
| Término | Definición en una línea |
|---|---|
| Tríada CIA | Confidentiality, Integrity, Availability: what every control protects. |
| Control preventivo/detectivo/correctivo | Stops it from starting / notices it happening / fixes it afterward. |
| Telemetría | Set of logs and signals from which detection is built. |
| SIEM | Security Information and Event Management: centralizes and correlates logs. |
| Correlación | Joining events from different sources into one timeline. |
| EICAR | Harmless test file to verify that antivirus detects. |
| NIST 800-61 | Incident response lifecycle standard: preparation → lessons learned. |
| Contención | Isolate affected machines to stop spread. |
| Erradicación | Remove the cause: accounts, malware, entries. |
| Playbook | Pre-written script per incident scenario. |
| Hardening | Reducing attack surface to the minimum necessary. |
| CIS Benchmark | Internationally recognized hardening checklist per system. |
| Backup 3-2-1 | 3 copies, 2 media, 1 offsite; and tested restoration. |
| RPO/RTO | How much data I can lose / how long I can be down. |
| False positive | Alert that was not an attack: tuning noise. |
| Lecciones aprendidas | Post-incident report; without it the cycle does not close. |
Regla de estudio: si no sabes explicarlo en una frase a alguien de fuera, aún no lo sabes.
Ciberseguridad Defensiva: Operar como SOC — material de repaso
Chuleta — Ciberseguridad Defensiva
Clasificar un control (siempre lo mismo)
- ¿Qué protects? → C / I / D
- ¿Cuándo acts? → preventivo / detectivo / correctivo
Logs mínimos (checklist)
- [ ] Authentication (success AND failure)
- [ ] Privilege changes
- [ ] Firewall/inbound connections
- [ ] Application errors
- [ ] Synchronized hour (NTP) — without it there is no correlation
- [ ] Defined retention (and legal justification)
NIST 800-61 lifecycle
1 Preparación → 2 Detección y análisis → 3 Contención → 4 Erradicación → 5 Recuperación → 6 Lecciones aprendidas ← (the one always forgotten)
Ransomware in 4 moves (game of the course)
- ISOLATE machines (unplug network, do not power off) → 2. PRESERVE evidence (memory, logs)
- NOTIFY (internal + authority if applicable) → 4. RESTORE from tested backup (never pay)
Hardening in 60 seconds (CIS level 1)
- [ ] Unnecessary services OFF
- [ ] SSH: no root, no password (key)
- [ ] MFA on all critical accounts
- [ ] Automatic updates
- [ ] Open ports: only the essential ones
- [ ] Tested backup (restore every quarter)
Generado por edu-forge academy. Imprímela: es lo que llevas al examen.
Recursos abiertos — Ciberseguridad Defensiva: Operar como SOC
Repositorios verificados (GitHub, activos)
- OWASP Web Security Testing Guide — guía oficial de pruebas de seguridad web (9.8k★)
- OWASP Juice Shop — app vulnerable moderna para práctica legal en local (13.8k★)
- DVWA — web app deliberadamente vulnerable (PHP/MySQL) (13.6k★)
- Metasploit Framework — framework de explotación — solo en pentests autorizados (39k★)
- freeCodeCamp — currículo abierto de programación y matemáticas (455k★)
- public-apis — directorio comunitario de APIs gratuitas (479k★)
APIs abiertas verificadas (sin API key)
- Open Library API — catálogo abierto de libros, sin API key
- Wikipedia API — contenido enciclopédico multilingüe, sin API key
- arXiv API — papers científicos abiertos, sin API key
PT
- Khan Academy PT — matematicas, ciencias
- Wikilivros PT — libros abiertos
- Forvo PT — pronunciacion real
- Portal Domínio Público — obras libres BR
- Ciberdúvidas — dudas de portugues
ES
- Khan Academy ES — matematicas, ciencias
- GCF Global — office, internet, empleo
- Aula Mentor (MEC) — cursos oficiales gratuitos
- Google Activate — habilidades digitales
- MIT OpenCourseWare — universitario abierto
- OpenStax — libros de texto abiertos
- INE / datos abiertos — datos publicos
EN
- Harvard Online (CS50) — curso insignia
- MIT OCW — grado abierto
- OpenLearn (OU) — cursos gratuitos
- Project Gutenberg — libros dominio publico
Regla de oro
Todo recurso externo está verificado (existencia y actividad comprobadas el 2026-09-12 vía GitHub API / HTTP) antes de citarse. Nada de contenido con licencia dudosa.