Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La matriz desde el SOC

5 tareas · 30 min · Principiante

Casi todas las reglas de un SIEM llevan una etiqueta con un código como T1059.001, y casi todos los informes de amenazas hablan con esos mismos códigos. Salen de MITRE ATT&CK, una base de conocimiento pública de lo que hacen los atacantes en intrusiones reales, ordenada por lo que buscan en cada momento. Aquí aprendes a leerla como la lee un analista: qué es una táctica, qué es una técnica, cómo se escribe su identificador y por qué una regla se etiqueta con la conducta y no con la herramienta. Lunes 1 de febrero, las reglas del SIEM de Delta Cargo.

0 de 5 · 0%

Objetivo de la sala

Casi todas las reglas de un SIEM llevan una etiqueta con un código como T1059.001, y casi todos los informes de amenazas hablan con esos mismos códigos. Salen de MITRE ATT&CK, una base de conocimiento pública de lo que hacen los atacantes en intrusiones reales, ordenada por lo que buscan en cada momento. Aquí aprendes a leerla como la lee un analista: qué es una táctica, qué es una técnica, cómo se escribe su identificador y por qué una regla se etiqueta con la conducta y no con la herramienta. Lunes 1 de febrero, las reglas del SIEM de Delta Cargo.

ATT&CK la mantiene MITRE, una organización sin ánimo de lucro de Estados Unidos, y se publica gratis. Se construye a partir de informes públicos de intrusiones: cada entrada describe algo que un atacante hizo de verdad, no algo que podría hacer. Se organiza en matrices por entorno; la que usa un SOC corporativo es la de empresa (Enterprise), con Windows, Linux, macOS, la nube y la red.

Las columnas de la matriz son las tácticas: el objetivo del atacante en ese momento de la intrusión, el para qué. Entrar, ejecutar algo, quedarse, conseguir más privilegios, robar credenciales, moverse a otro equipo, sacar datos. Dentro de cada columna están las técnicas: el cómo lo consigue. Y muchas técnicas tienen subtécnicas, que son una forma concreta de hacerla.

La matriz no está quieta. En la versión 19, de abril de 2026, la antigua táctica de evasión de defensas se partió en dos —esconderse (Stealth) y romper las defensas (Defense Impairment)— y desde entonces son quince columnas. Cada versión añade técnicas, mueve otras y retira algunas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué responde una táctica y qué responde una técnica?

Ver pista de ayuda

Ejecuta `SELECT * FROM tacticas` y lee la columna con la pregunta que responde cada una.

Cada pieza de la matriz tiene un identificador que no cambia con el idioma. Una táctica es TA seguido de cuatro cifras (TA0001 es el acceso inicial). Una técnica es T y cuatro cifras. Una subtécnica es la técnica, un punto y tres cifras: en la etiqueta de la introducción, T1059 es el uso de un intérprete de órdenes y .001 lo concreta en PowerShell.

El identificador es lo que va en la regla, en el ticket y en el informe, porque el nombre se traduce y se resume de mil maneras y el código no. Para pasar de una regla a su táctica hay que dar dos saltos: la regla dice su técnica, y la técnica dice a qué tácticas sirve.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la táctica a la que sirve la técnica con la que está etiquetada la regla REG-118.

Ver pista de ayuda

Tres pasos. La regla está en `reglas`, su técnica en `tecnicas` y el nombre de la táctica en `tacticas`. Copia el identificador que empieza por TA.

Un programa se renombra, se recompila o se cambia por otro en una tarde. La conducta que el atacante necesita —leer la memoria del proceso que guarda las credenciales, dejar algo que se ejecute solo al arrancar— sigue siendo la misma, con el programa que sea. Además, muchas de esas conductas se hacen también con herramientas de administración legítimas que ya están en el equipo.

Por eso una regla se etiqueta con la técnica. Así se puede contar —cuántas técnicas vigila el SOC—, se puede comparar con las técnicas que usan los grupos que atacan al sector y se puede explicar a otro equipo en el mismo idioma. Una regla etiquetada con el nombre de un programa solo dice en qué programa pensaba quien la escribió.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué una regla del SIEM se etiqueta con la técnica y no con el nombre de la herramienta que la inspiró?

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas` y busca la regla cuya etiqueta no es un identificador. ¿Qué le pasa si mañana el programa se llama de otra forma?

Una de las reglas de Delta lleva como etiqueta el nombre de un programa. Lo que la regla busca de verdad está en su descripción, y esa descripción es lo que hay que llevar a la matriz: se encuentra la técnica que describe esa conducta y, si la conducta es tan concreta que se distingue de las demás formas de la misma técnica, se baja a la subtécnica.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la subtécnica con la que debería ir etiquetada la regla que hoy lleva el nombre de un programa.

Ver pista de ayuda

Lee qué busca esa regla en `reglas` y encuentra la fila de `tecnicas` que describe lo mismo. Copia el identificador completo, con el punto.

Una técnica puede aparecer en varias tácticas a la vez. Usar una cuenta válida, por ejemplo, sirve para entrar, para quedarse, para conseguir más privilegios y para esconderse, y por eso T1078 está en cuatro columnas. Para el turno importa porque la táctica que se escribe en el ticket la decide lo que la evidencia dice que buscaba el atacante en ese momento, no la primera columna donde aparece la técnica.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Entre las técnicas de las reglas de Delta, escribe el identificador de la subtécnica que aparece en tres tácticas a la vez.

Ver pista de ayuda

La columna `tacticas` de `tecnicas` lista todas las de cada fila. Cuéntalas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — reglas de detección y referencia de ATT&CK, lunes 1 de febrero
OpenSearch · consultas guardadas

Tablas

tacticas

  • id
  • nombre_oficial
  • la_pregunta_que_responde

tecnicas

  • id
  • nombre_oficial
  • tacticas
  • que_describe

reglas

  • regla
  • titulo
  • que_busca
  • etiqueta
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad