🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la conducta a la técnica — mapear para detectar
5 tareas · 35 min · Principiante
Con seis hallazgos de una misma muestra en la mano —un arranque, una tarea, un servicio, un salto de nivel, una inyección y un movimiento lateral— falta convertirlos en algo que otro equipo pueda usar: la técnica de MITRE ATT&CK que describe cada uno y la telemetría que la deja ver. El mapa se usa solo para detectar. Esta sala compara las etiquetas que puso una herramienta automática con lo que dice la evidencia, corrige la que no encaja y mide qué parte de la telemetría necesaria llega de verdad al SIEM de Cerámicas Zahorí.
Objetivo de la sala
Con seis hallazgos de una misma muestra en la mano —un arranque, una tarea, un servicio, un salto de nivel, una inyección y un movimiento lateral— falta convertirlos en algo que otro equipo pueda usar: la técnica de MITRE ATT&CK que describe cada uno y la telemetría que la deja ver. El mapa se usa solo para detectar. Esta sala compara las etiquetas que puso una herramienta automática con lo que dice la evidencia, corrige la que no encaja y mide qué parte de la telemetría necesaria llega de verdad al SIEM de Cerámicas Zahorí.MITRE ATT&CK es una base de conocimiento pública de lo que hacen los atacantes, ordenada por técnicas, cada una con su identificador (la forma T y cuatro cifras, y un punto con tres cifras más si es una subtécnica). En un informe de malware sirve para tres cosas: nombrar una conducta con un código que otro equipo entiende, comparar lo que hizo una muestra con lo que hacen otras, y medir qué parte de eso se ve en la casa.
Lo que no sirve es para decir quién fue ni cómo se hace algo. Una etiqueta describe una conducta; no es una prueba de nada más. Cada versión nueva de la matriz cambia, mueve y retira entradas, de modo que los identificadores y los nombres se comprueban contra la fuente oficial antes de ponerlos en un informe.
Responde para continuar
¿Qué papel cumple una etiqueta de ATT&CK en el informe de una muestra?
Ver pista de ayuda
Piensa en qué se hace con el identificador después de ponerlo en el informe.
La herramienta automática sugiere una etiqueta por cada hallazgo, a partir de patrones. Se acierta mucho, pero no siempre. Para revisarlas, se lee la evidencia de cada hallazgo y se compara con la descripción de la técnica que se sugiere: si lo que ocurrió no es lo que describe la técnica, la etiqueta se corrige, aunque la herramienta lo haya dado por bueno.
Revisa los seis. En uno de ellos la evidencia no habla de lo que dice su etiqueta.
Responde para continuar
Escribe el identificador del hallazgo cuya etiqueta automática no corresponde a lo que muestra su evidencia.
Ver pista de ayuda
Lee en `hallazgos` la evidencia de cada fila y compárala con el nombre de la técnica de su etiqueta en la tabla `tecnicas`.
Corregir una etiqueta es buscar, en la lista de técnicas, la que describe lo que ocurrió. Se escoge la técnica que la evidencia sostiene y se baja a la subtécnica solo si la evidencia la distingue de las demás formas de lo mismo. En este caso la tabla ya tiene la técnica adecuada, con su nombre oficial en inglés, que es el que viaja en los informes.
Responde para continuar
Escribe el identificador de la técnica con la que hay que sustituir la etiqueta del hallazgo equivocado.
Ver pista de ayuda
Busca en `tecnicas` la fila cuyo nombre habla de un servicio de Windows.
Cada técnica del mapa tiene una telemetría que la deja ver. Si esa fuente no llega al SIEM, la técnica no está cubierta, por muy completa que sea la lista de reglas: una regla que lee eventos que no llegan nunca salta, y eso no se nota hasta que hace falta. La medida honesta de cobertura cruza dos tablas: la telemetría que cada técnica necesita y la que de verdad llega.
El hueco no es de este caso concreto: en la lista de siete técnicas hay una cuya fuente la configuración actual no recoge. Se detecta por ausencia, y por eso es fácil pasarla por alto.
Responde para continuar
Escribe el identificador de la técnica de la lista cuya telemetría no llega hoy al SIEM de Zahorí.
Ver pista de ayuda
Compara la columna `telemetria_que_la_ve` de `tecnicas` con la tabla `fuentes_zahori` y busca la fuente marcada con «no».
Hallado el hueco, el informe tiene que decir qué hacer con él. Pedir «más seguridad» no sirve; hay que pedir algo concreto, comprobable y proporcionado. Antes de pedir nada se pregunta qué se pierde de no ver esa fuente y cuánto cuesta recogerla.
Responde para continuar
¿Qué se le pide a ingeniería de detección sobre el hueco encontrado?
Ver pista de ayuda
Piensa en qué falta primero, los eventos o la regla, y en cómo se evita que la regla nueva alerte de todo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.