Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El idioma común de los dos lados

4 tareas · 18 min · Principiante

MITRE ATT&CK es un catálogo de las técnicas que usa quien ataca, cada una con su código. El que ataca lo usa para saber qué probar; el que defiende, para saber qué buscar. Que los dos nombren igual la misma acción es lo que hace que un informe de ataque y una regla de detección hablen de lo mismo. Esta sala es de criterio: dado un paso de una intrusión, reconocer la técnica que lo nombra.

0 de 4 · 0%

Objetivo de la sala

MITRE ATT&CK es un catálogo de las técnicas que usa quien ataca, cada una con su código. El que ataca lo usa para saber qué probar; el que defiende, para saber qué buscar. Que los dos nombren igual la misma acción es lo que hace que un informe de ataque y una regla de detección hablen de lo mismo. Esta sala es de criterio: dado un paso de una intrusión, reconocer la técnica que lo nombra.

Sin un marco compartido, cada equipo inventa su vocabulario y nadie se entiende: el que ataca dice «barrí los puertos», el que defiende dice «vi muchas conexiones nuevas», y cuesta ver que hablan de lo mismo. ATT&CK les da a los dos el mismo nombre para la misma acción. En Salitre, cuando alguien escanea el servidor, eso es «escaneo activo» tanto si lo haces tú como ejercicio guiado como si lo detecta el SIEM. El nombre no cambia según el bando.

Un idioma común es lo que permite que el informe del que entró y la regla del que vigila se puedan cruzar línea a línea.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué gana la seguridad con que ataque y defensa usen el mismo marco ATT&CK?

Ver pista de ayuda

Es un idioma común, no una herramienta de un solo bando.

Cada paso de una intrusión encaja en una técnica con su código. Probar muchas contraseñas contra una cuenta hasta dar con la buena es «fuerza bruta»; usar después esa cuenta que cayó para entrar como si fueras el dueño es «cuentas válidas». Reconocer qué técnica nombra cada paso es lo que convierte una lista de eventos sueltos en un relato que cualquier equipo entiende.

No hace falta memorizar el catálogo entero: hace falta saber que cada acción concreta tiene un nombre fijo, y aprender a ponérselo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un atacante prueba cientos de contraseñas contra una cuenta hasta acertar. ¿Qué técnica de ATT&CK es?

Ver pista de ayuda

No está mirando puertos; está probando claves.

Lo que hace útil el marco es que la misma fila se lee desde los dos lados. «App expuesta» es lo que el que ataca ejerce cuando explota el gestor de contenidos, y lo que el que defiende reconstruye cuando ve en el registro la petición que entró. Una técnica, dos oficios. Por eso esta ruta te hace ejercer de forma guiada en una mitad lo que aprendes a detectar en la otra.

Ver una técnica desde las dos sillas es lo que de verdad la fija: entiendes a la vez cómo se hace y qué rastro deja.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

«App expuesta» (explotar un servicio web vulnerable) aparece en ATT&CK. ¿Cómo la usa cada oficio?

Ver pista de ayuda

La misma fila se lee ejerciendo o detectando.

Nombrar los pasos con ATT&CK no se recita: se hace sobre un incidente real. Abre el laboratorio, lee el mapa que cruza cada paso de la intrusión de Salitre con su técnica y baja hasta el código de sala al pie.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el laboratorio, abre el mapa de la intrusión a ATT&CK y lee el código de sala al final. Escríbelo tal cual.

Formato esperado: XXX-____

Ver pista de ayuda

Está después de la tabla de pasos y técnicas. Sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad