🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la técnica a la hipótesis
5 tareas · 35 min · Principiante
Cazar sin mapa es cazar al azar, y el azar no escala. MITRE ATT&CK es ese mapa: un catálogo de las técnicas que usan los adversarios de verdad, ordenado por lo que buscan conseguir. El cazador no lo recorre para atacar —se lee siempre desde la defensa— sino para elegir una técnica y preguntarse: «si alguien la usó aquí, ¿qué habría dejado escrito?». Esa pregunta, hecha concreta y comprobable, es la hipótesis de caza. Aquí conviertes técnicas de ATT&CK en hipótesis que la telemetría de Brío Logística puede confirmar o descartar.
Objetivo de la sala
Cazar sin mapa es cazar al azar, y el azar no escala. MITRE ATT&CK es ese mapa: un catálogo de las técnicas que usan los adversarios de verdad, ordenado por lo que buscan conseguir. El cazador no lo recorre para atacar —se lee siempre desde la defensa— sino para elegir una técnica y preguntarse: «si alguien la usó aquí, ¿qué habría dejado escrito?». Esa pregunta, hecha concreta y comprobable, es la hipótesis de caza. Aquí conviertes técnicas de ATT&CK en hipótesis que la telemetría de Brío Logística puede confirmar o descartar.ATT&CK describe cómo operan los adversarios: agrupa sus técnicas por objetivo —acceso, persistencia, movimiento lateral, mando y control— y a cada una le pone un identificador y una descripción de la conducta. Para el cazador eso es oro, porque le da una lista finita y ordenada de «cosas que un intruso haría» de la que sacar hipótesis, en vez de inventarlas de memoria. Se usa como diccionario de conductas a buscar en los propios registros, nunca como manual de ataque.
Sin un marco así, la caza depende de lo que cada persona recuerde. Con él, el equipo cubre el catálogo de forma sistemática: esta semana cazamos persistencia por tarea programada, la próxima movimiento lateral por servicios remotos, y queda anotado qué se cubrió y qué no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Para qué usa el cazador defensivo el catálogo MITRE ATT&CK?
Ver pista de ayuda
Es un mapa de lo que el adversario hace, leído desde la defensa: de ahí salen las preguntas, no los ataques.
Una técnica de ATT&CK es general; una hipótesis de caza tiene que ser concreta. «El adversario usa mando y control» no se puede cazar: no dice dónde mirar ni qué contaría como prueba. «Si hay un canal de mando activo, alguna estación se conecta a un mismo destino externo a intervalos casi idénticos durante horas» sí: nombra la telemetría (conexiones de red), el patrón (regularidad) y el veredicto (aparece o no aparece). Una hipótesis comprobable se puede confirmar y —esto es lo que la vuelve útil— también descartar.
La prueba de que una hipótesis sirve es preguntarse: «¿qué dato la haría falsa?». Si no hay respuesta, la hipótesis es demasiado vaga y la caza no terminará nunca, porque nada la cierra.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué convierte una técnica de ATT&CK en una hipótesis de caza comprobable?
Ver pista de ayuda
Tiene que poder salir falsa. Si ningún dato la cerraría, es demasiado vaga para cazar.
Una hipótesis demasiado amplia entierra al cazador igual que no tener ninguna. «Alguien ejecutó algo raro en algún puesto» abarca tanto que su búsqueda devuelve medio registro. Acotar es añadir condiciones que la técnica implica de verdad: no «un proceso sospechoso», sino «un proceso de ofimática que lanza un intérprete de comandos», que es una conducta específica y rara. Cada condición que se añade reduce el ruido sin perder el patrón, siempre que la condición forme parte de la técnica y no sea un capricho.
El equilibrio es fino: acotar de menos deja un resultado inmanejable; acotar de más, con una condición que la técnica no exige, arriesga saltarse el caso real. Se acota por lo que la conducta implica, no por lo que se espera encontrar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La hipótesis «alguien ejecutó algo raro en un puesto» devuelve medio registro. ¿Cómo se acota bien?
Ver pista de ayuda
Cada condición que quita ruido tiene que ser parte de la conducta, no un recorte arbitrario.
Una buena hipótesis ya lleva dentro dónde comprobarla. Si la técnica es persistencia por tarea programada, la hipótesis apunta al registro de creación de tareas del punto final; si es canal de mando, apunta a los metadatos de conexión de red. Eso es parte del valor de formularla bien: antes de abrir una sola consulta, el cazador sabe qué fuente contiene la prueba. Cuando una hipótesis no dice qué telemetría la contestaría, no está lista para cazar —está lista para pensarse más—.
Derivar la fuente de la hipótesis, y no al revés, evita el error de empezar por la herramienta favorita y forzar la pregunta para que quepa en ella. Primero qué se busca; después dónde vive ese dato.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La hipótesis es «un intruso dejó persistencia por tarea programada». ¿Qué telemetría se abre para comprobarla?
Ver pista de ayuda
Una hipótesis bien formulada ya nombra la fuente donde su huella quedaría escrita.
Abre el laboratorio del taller de hipótesis. Del catálogo se eligió una técnica y el equipo dejó tres borradores de hipótesis para cazarla. Solo uno es comprobable: nombra qué telemetría abrir, qué patrón buscar y qué dato lo confirmaría o lo descartaría. Los otros dos son demasiado vagos o demasiado amplios para cerrar una caza. Aísla el borrador comprobable: lleva anotado el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Lee los tres borradores de hipótesis. Quédate con el único comprobable —el que nombra la fuente a mirar, el patrón a buscar y qué dato lo confirmaría o lo descartaría—. Al final de ese borrador está el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
El vago no dice dónde mirar y el amplio devuelve medio registro; ninguno se puede cerrar. El comprobable se puede descartar, y por eso sirve. El código está al final de ese borrador.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.