🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa matriz desde el SOC
5 tareas · 30 min · Principiante
Casi todas las reglas de un SIEM llevan una etiqueta con un código como T1059.001, y casi todos los informes de amenazas hablan con esos mismos códigos. Salen de MITRE ATT&CK, una base de conocimiento pública de lo que hacen los atacantes en intrusiones reales, ordenada por lo que buscan en cada momento. Aquí aprendes a leerla como la lee un analista: qué es una táctica, qué es una técnica, cómo se escribe su identificador y por qué una regla se etiqueta con la conducta y no con la herramienta. Lunes 1 de febrero, las reglas del SIEM de Delta Cargo.
Objetivo de la sala
Casi todas las reglas de un SIEM llevan una etiqueta con un código como T1059.001, y casi todos los informes de amenazas hablan con esos mismos códigos. Salen de MITRE ATT&CK, una base de conocimiento pública de lo que hacen los atacantes en intrusiones reales, ordenada por lo que buscan en cada momento. Aquí aprendes a leerla como la lee un analista: qué es una táctica, qué es una técnica, cómo se escribe su identificador y por qué una regla se etiqueta con la conducta y no con la herramienta. Lunes 1 de febrero, las reglas del SIEM de Delta Cargo.ATT&CK la mantiene MITRE, una organización sin ánimo de lucro de Estados Unidos, y se publica gratis. Se construye a partir de informes públicos de intrusiones: cada entrada describe algo que un atacante hizo de verdad, no algo que podría hacer. Se organiza en matrices por entorno; la que usa un SOC corporativo es la de empresa (Enterprise), con Windows, Linux, macOS, la nube y la red.
Las columnas de la matriz son las tácticas: el objetivo del atacante en ese momento de la intrusión, el para qué. Entrar, ejecutar algo, quedarse, conseguir más privilegios, robar credenciales, moverse a otro equipo, sacar datos. Dentro de cada columna están las técnicas: el cómo lo consigue. Y muchas técnicas tienen subtécnicas, que son una forma concreta de hacerla.
La matriz no está quieta. En la versión 19, de abril de 2026, la antigua táctica de evasión de defensas se partió en dos —esconderse (Stealth) y romper las defensas (Defense Impairment)— y desde entonces son quince columnas. Cada versión añade técnicas, mueve otras y retira algunas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué responde una táctica y qué responde una técnica?
Ver pista de ayuda
Ejecuta `SELECT * FROM tacticas` y lee la columna con la pregunta que responde cada una.
Cada pieza de la matriz tiene un identificador que no cambia con el idioma. Una táctica es TA seguido de cuatro cifras (TA0001 es el acceso inicial). Una técnica es T y cuatro cifras. Una subtécnica es la técnica, un punto y tres cifras: en la etiqueta de la introducción, T1059 es el uso de un intérprete de órdenes y .001 lo concreta en PowerShell.
El identificador es lo que va en la regla, en el ticket y en el informe, porque el nombre se traduce y se resume de mil maneras y el código no. Para pasar de una regla a su táctica hay que dar dos saltos: la regla dice su técnica, y la técnica dice a qué tácticas sirve.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la táctica a la que sirve la técnica con la que está etiquetada la regla REG-118.
Ver pista de ayuda
Tres pasos. La regla está en `reglas`, su técnica en `tecnicas` y el nombre de la táctica en `tacticas`. Copia el identificador que empieza por TA.
Un programa se renombra, se recompila o se cambia por otro en una tarde. La conducta que el atacante necesita —leer la memoria del proceso que guarda las credenciales, dejar algo que se ejecute solo al arrancar— sigue siendo la misma, con el programa que sea. Además, muchas de esas conductas se hacen también con herramientas de administración legítimas que ya están en el equipo.
Por eso una regla se etiqueta con la técnica. Así se puede contar —cuántas técnicas vigila el SOC—, se puede comparar con las técnicas que usan los grupos que atacan al sector y se puede explicar a otro equipo en el mismo idioma. Una regla etiquetada con el nombre de un programa solo dice en qué programa pensaba quien la escribió.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué una regla del SIEM se etiqueta con la técnica y no con el nombre de la herramienta que la inspiró?
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas` y busca la regla cuya etiqueta no es un identificador. ¿Qué le pasa si mañana el programa se llama de otra forma?
Una de las reglas de Delta lleva como etiqueta el nombre de un programa. Lo que la regla busca de verdad está en su descripción, y esa descripción es lo que hay que llevar a la matriz: se encuentra la técnica que describe esa conducta y, si la conducta es tan concreta que se distingue de las demás formas de la misma técnica, se baja a la subtécnica.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la subtécnica con la que debería ir etiquetada la regla que hoy lleva el nombre de un programa.
Ver pista de ayuda
Lee qué busca esa regla en `reglas` y encuentra la fila de `tecnicas` que describe lo mismo. Copia el identificador completo, con el punto.
Una técnica puede aparecer en varias tácticas a la vez. Usar una cuenta válida, por ejemplo, sirve para entrar, para quedarse, para conseguir más privilegios y para esconderse, y por eso T1078 está en cuatro columnas. Para el turno importa porque la táctica que se escribe en el ticket la decide lo que la evidencia dice que buscaba el atacante en ese momento, no la primera columna donde aparece la técnica.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre las técnicas de las reglas de Delta, escribe el identificador de la subtécnica que aparece en tres tácticas a la vez.
Ver pista de ayuda
La columna `tacticas` de `tecnicas` lista todas las de cada fila. Cuéntalas.
Conectando con la base…
Tablas
tacticas
- id
- nombre_oficial
- la_pregunta_que_responde
tecnicas
- id
- nombre_oficial
- tacticas
- que_describe
reglas
- regla
- titulo
- que_busca
- etiqueta
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.