Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la amenaza del sector al caso de uso

5 tareas · 45 min · Principiante

La matriz tiene cientos de técnicas y ningún SOC las cubre todas; tampoco hace falta. Las primeras que importan son las que usan los grupos que atacan a tu sector. Jueves 4 de febrero: llega el informe trimestral del CSIRT del sector logístico sobre un grupo que roba a empresas de transporte cambiando los datos bancarios de las facturas, y toca convertirlo en trabajo para la ingeniería de detección de Delta Cargo. El grupo y el informe son inventados para este laboratorio; las técnicas que describe, no.

0 de 5 · 0%

Objetivo de la sala

La matriz tiene cientos de técnicas y ningún SOC las cubre todas; tampoco hace falta. Las primeras que importan son las que usan los grupos que atacan a tu sector. Jueves 4 de febrero: llega el informe trimestral del CSIRT del sector logístico sobre un grupo que roba a empresas de transporte cambiando los datos bancarios de las facturas, y toca convertirlo en trabajo para la ingeniería de detección de Delta Cargo. El grupo y el informe son inventados para este laboratorio; las técnicas que describe, no.

Una regla es una consulta que dispara. Un caso de uso es el documento que explica por qué existe esa regla y qué se hace cuando dispara: la amenaza que lo motiva, la técnica de ATT&CK, la fuente de datos que necesita, la lógica de detección, los falsos positivos que se esperan, la respuesta que sigue el turno y cómo se prueba.

Sin el caso de uso, dentro de un año nadie sabe si la regla todavía hace falta, de qué informe salió ni qué hacer con su alerta a las tres de la mañana. Con él, la cobertura deja de ser una lista de consultas y pasa a ser una lista de amenazas con su respuesta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué tiene un caso de uso que una regla sola no tiene?

Ver pista de ayuda

Ejecuta `SELECT * FROM plantilla_caso_de_uso` y compara sus campos con lo que trae una fila de `cobertura`.

El informe del CSIRT trae, por cada técnica del grupo, en cuántas de las intrusiones que estudió apareció. Ese número se cruza con lo que Delta tiene hoy: lo que el grupo usa y Delta no vigila es la lista de huecos, y las intrusiones ordenan esa lista. Cuidado con un detalle: hay técnicas que Delta no vigila con una regla del SIEM, pero sí con un control de otro equipo, y eso también es cubrirlas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la técnica que Marea Baja usa en más intrusiones del informe y que hoy no tiene en Delta ni regla ni control.

Ver pista de ayuda

Una consulta une `informe_sector` con `cobertura` por la técnica, ordenada por intrusiones. Descarta las que tienen regla o control.

Antes de escribir una línea de la regla hay que saber de dónde va a leer. Si la fuente no llega al SIEM, el primer paso del caso de uso es conseguirla, y ese es un trabajo con otro equipo, otra petición y otro plazo. Si ya llega, la regla se puede escribir esta misma semana.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre de la fuente del SIEM de la que tiene que leer la regla para esa técnica.

Ver pista de ayuda

`SELECT * FROM fuentes` describe qué registra cada una. Busca la que ve la conducta que `informe_sector` describe para esa técnica.

Dos técnicas del informe no dejan un evento que un SIEM pueda distinguir de la actividad normal: hacerse pasar por un transportista para pedir el cambio de cuenta, y el robo en sí, que aquí es un pago legítimo hecho a una cuenta equivocada. Un correo amable y un pago aprobado se ven igual en cualquier registro.

Eso no las deja fuera del trabajo. ATT&CK describe lo que hace el atacante, no solo lo que se ve en un equipo, y un caso de uso puede decir con todas las letras que una técnica se cubre con un procedimiento de otro equipo y no con una alerta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace Delta con esas dos técnicas que ninguna regla del SIEM puede distinguir de la actividad normal?

Ver pista de ayuda

Ejecuta `SELECT * FROM cobertura` y lee la columna del control en esas dos filas.

El hueco con más intrusiones no es el único que deja el informe. Antes de escribir otro caso de uso desde cero conviene mirar el inventario: muchos SOC tienen borradores que alguien empezó y se quedaron a medias, y terminar uno cuesta mucho menos que empezarlo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador del caso de uso que ya está escrito para la otra técnica del grupo sin regla ni control, y al que solo le falta la prueba.

Ver pista de ayuda

Ejecuta `SELECT * FROM casos_de_uso` y cruza su técnica y su estado con las técnicas de `informe_sector`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — informe del CSIRT sectorial y casos de uso, jueves 4 de febrero
OpenSearch · consultas guardadas

Tablas

informe_sector

  • grupo
  • tecnica
  • nombre_oficial
  • como_la_usa
  • intrusiones_de_11

cobertura

  • tecnica
  • regla
  • control
  • estado

fuentes

  • fuente
  • se_ingiere
  • que_registra

casos_de_uso

  • id
  • nombre
  • tecnica
  • fuente
  • estado

plantilla_caso_de_uso

  • campo
  • que_va
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad