🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónD3FEND: de la técnica a la contramedida
5 tareas · 40 min · Principiante
Un informe que solo describe lo que hace la muestra deja al lector con la pregunta de siempre: ¿y qué hacemos? MITRE D3FEND es el marco público que ordena las contramedidas defensivas y las conecta con las técnicas de ATT&CK. En esta sala recorres ese puente para tres técnicas de HTG-2051, lees qué tiene de verdad Harinas Tacarigua de cada contramedida y aprendes a no confundir una relación del marco con una defensa que funciona.
Objetivo de la sala
Un informe que solo describe lo que hace la muestra deja al lector con la pregunta de siempre: ¿y qué hacemos? MITRE D3FEND es el marco público que ordena las contramedidas defensivas y las conecta con las técnicas de ATT&CK. En esta sala recorres ese puente para tres técnicas de HTG-2051, lees qué tiene de verdad Harinas Tacarigua de cada contramedida y aprendes a no confundir una relación del marco con una defensa que funciona.D3FEND agrupa las contramedidas en tácticas defensivas: Model (conocer lo que se tiene), Harden (endurecer), Detect (detectar), Isolate (aislar), Deceive (engañar), Evict (expulsar) y Restore (restaurar). Cada contramedida tiene su identificador con la forma D3- y unas siglas.
Lo que une una técnica de ATT&CK con una contramedida es el artefacto digital sobre el que las dos trabajan: un archivo ejecutable, un valor de arranque del registro, un proceso, el tráfico de salida. Si una técnica escribe en la configuración de inicio y una contramedida analiza esa configuración, el marco las relaciona. Es una relación inferida por el artefacto común: indica dónde mirar, no garantiza que la contramedida detenga la técnica.
Responde para continuar
¿Cómo relaciona D3FEND una técnica de ATT&CK con una contramedida?
Ver pista de ayuda
Piensa en qué tienen en común una clave de arranque escrita por la muestra y una revisión de las claves de arranque.
La persistencia de HTG-2051 escribe en la configuración de inicio del sistema. D3FEND tiene varias contramedidas sobre ese artefacto, en tácticas distintas: alguna lo analiza, alguna lo restaura. Para el SOC la primera pregunta es de detección.
Abre el laboratorio, busca en tecnicas_htg el artefacto de la persistencia y en d3fend_extracto la contramedida de la táctica Detect que trabaja sobre él.
Responde para continuar
Escribe el identificador D3FEND de la contramedida de detección relacionada con la persistencia de HTG-2051.
Ver pista de ayuda
Filtra el extracto por la técnica de la clave Run y quédate con la de táctica Detect.
El mapa defensivo solo es útil cuando se cruza con lo que la empresa tiene. La tabla controles_tacarigua dice, para cada contramedida del extracto, qué control existe y en qué estado. La muestra llegó como un ejecutable que alguien abrió desde su perfil; sobre ese artefacto hay contramedidas que lo analizan, que lo ponen en cuarentena y que impiden que se ejecute si no está autorizado.
Responde para continuar
Escribe el identificador de la contramedida de aislamiento sobre el archivo ejecutable que Tacarigua no tiene.
Ver pista de ayuda
Busca las contramedidas de T1204.002 con táctica Isolate y mira su estado en los controles.
El proxy de salida de Tacarigua aparece en el inventario como el control de filtrado del tráfico de salida, pero en estado parcial: existe y deja pasar cualquier destino por HTTPS. Si se cuenta como cubierto, el informe dirá que la comunicación de HTG-2051 estaba contemplada, cuando en la práctica salió sin obstáculo.
Responde para continuar
¿Cómo se trata el filtrado de salida en la propuesta de contramedidas?
Ver pista de ayuda
Un control parcial no hace lo que describe la contramedida.
La jefatura lee el extracto y pregunta si, con las contramedidas activas, HTG-2051 «habría quedado detenida». El extracto no responde esa pregunta: la relación por artefacto dice que la contramedida trabaja donde trabaja la técnica, pero no si su configuración en Tacarigua habría visto esta muestra concreta.
Responde para continuar
¿Qué se responde a la jefatura?
Ver pista de ayuda
Distingue la relación del marco de la comprobación del control en la casa.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.