🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la amenaza del sector al caso de uso
5 tareas · 45 min · Principiante
La matriz tiene cientos de técnicas y ningún SOC las cubre todas; tampoco hace falta. Las primeras que importan son las que usan los grupos que atacan a tu sector. Jueves 4 de febrero: llega el informe trimestral del CSIRT del sector logístico sobre un grupo que roba a empresas de transporte cambiando los datos bancarios de las facturas, y toca convertirlo en trabajo para la ingeniería de detección de Delta Cargo. El grupo y el informe son inventados para este laboratorio; las técnicas que describe, no.
Objetivo de la sala
La matriz tiene cientos de técnicas y ningún SOC las cubre todas; tampoco hace falta. Las primeras que importan son las que usan los grupos que atacan a tu sector. Jueves 4 de febrero: llega el informe trimestral del CSIRT del sector logístico sobre un grupo que roba a empresas de transporte cambiando los datos bancarios de las facturas, y toca convertirlo en trabajo para la ingeniería de detección de Delta Cargo. El grupo y el informe son inventados para este laboratorio; las técnicas que describe, no.Una regla es una consulta que dispara. Un caso de uso es el documento que explica por qué existe esa regla y qué se hace cuando dispara: la amenaza que lo motiva, la técnica de ATT&CK, la fuente de datos que necesita, la lógica de detección, los falsos positivos que se esperan, la respuesta que sigue el turno y cómo se prueba.
Sin el caso de uso, dentro de un año nadie sabe si la regla todavía hace falta, de qué informe salió ni qué hacer con su alerta a las tres de la mañana. Con él, la cobertura deja de ser una lista de consultas y pasa a ser una lista de amenazas con su respuesta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué tiene un caso de uso que una regla sola no tiene?
Ver pista de ayuda
Ejecuta `SELECT * FROM plantilla_caso_de_uso` y compara sus campos con lo que trae una fila de `cobertura`.
El informe del CSIRT trae, por cada técnica del grupo, en cuántas de las intrusiones que estudió apareció. Ese número se cruza con lo que Delta tiene hoy: lo que el grupo usa y Delta no vigila es la lista de huecos, y las intrusiones ordenan esa lista. Cuidado con un detalle: hay técnicas que Delta no vigila con una regla del SIEM, pero sí con un control de otro equipo, y eso también es cubrirlas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la técnica que Marea Baja usa en más intrusiones del informe y que hoy no tiene en Delta ni regla ni control.
Ver pista de ayuda
Una consulta une `informe_sector` con `cobertura` por la técnica, ordenada por intrusiones. Descarta las que tienen regla o control.
Antes de escribir una línea de la regla hay que saber de dónde va a leer. Si la fuente no llega al SIEM, el primer paso del caso de uso es conseguirla, y ese es un trabajo con otro equipo, otra petición y otro plazo. Si ya llega, la regla se puede escribir esta misma semana.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la fuente del SIEM de la que tiene que leer la regla para esa técnica.
Ver pista de ayuda
`SELECT * FROM fuentes` describe qué registra cada una. Busca la que ve la conducta que `informe_sector` describe para esa técnica.
Dos técnicas del informe no dejan un evento que un SIEM pueda distinguir de la actividad normal: hacerse pasar por un transportista para pedir el cambio de cuenta, y el robo en sí, que aquí es un pago legítimo hecho a una cuenta equivocada. Un correo amable y un pago aprobado se ven igual en cualquier registro.
Eso no las deja fuera del trabajo. ATT&CK describe lo que hace el atacante, no solo lo que se ve en un equipo, y un caso de uso puede decir con todas las letras que una técnica se cubre con un procedimiento de otro equipo y no con una alerta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace Delta con esas dos técnicas que ninguna regla del SIEM puede distinguir de la actividad normal?
Ver pista de ayuda
Ejecuta `SELECT * FROM cobertura` y lee la columna del control en esas dos filas.
El hueco con más intrusiones no es el único que deja el informe. Antes de escribir otro caso de uso desde cero conviene mirar el inventario: muchos SOC tienen borradores que alguien empezó y se quedaron a medias, y terminar uno cuesta mucho menos que empezarlo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador del caso de uso que ya está escrito para la otra técnica del grupo sin regla ni control, y al que solo le falta la prueba.
Ver pista de ayuda
Ejecuta `SELECT * FROM casos_de_uso` y cruza su técnica y su estado con las técnicas de `informe_sector`.
Conectando con la base…
Tablas
informe_sector
- grupo
- tecnica
- nombre_oficial
- como_la_usa
- intrusiones_de_11
cobertura
- tecnica
- regla
- control
- estado
fuentes
- fuente
- se_ingiere
- que_registra
casos_de_uso
- id
- nombre
- tecnica
- fuente
- estado
plantilla_caso_de_uso
- campo
- que_va
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.