🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl idioma común de los dos lados
4 tareas · 18 min · Principiante
MITRE ATT&CK es un catálogo de las técnicas que usa quien ataca, cada una con su código. El que ataca lo usa para saber qué probar; el que defiende, para saber qué buscar. Que los dos nombren igual la misma acción es lo que hace que un informe de ataque y una regla de detección hablen de lo mismo. Esta sala es de criterio: dado un paso de una intrusión, reconocer la técnica que lo nombra.
Objetivo de la sala
MITRE ATT&CK es un catálogo de las técnicas que usa quien ataca, cada una con su código. El que ataca lo usa para saber qué probar; el que defiende, para saber qué buscar. Que los dos nombren igual la misma acción es lo que hace que un informe de ataque y una regla de detección hablen de lo mismo. Esta sala es de criterio: dado un paso de una intrusión, reconocer la técnica que lo nombra.Sin un marco compartido, cada equipo inventa su vocabulario y nadie se entiende: el que ataca dice «barrí los puertos», el que defiende dice «vi muchas conexiones nuevas», y cuesta ver que hablan de lo mismo. ATT&CK les da a los dos el mismo nombre para la misma acción. En Salitre, cuando alguien escanea el servidor, eso es «escaneo activo» tanto si lo haces tú como ejercicio guiado como si lo detecta el SIEM. El nombre no cambia según el bando.
Un idioma común es lo que permite que el informe del que entró y la regla del que vigila se puedan cruzar línea a línea.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué gana la seguridad con que ataque y defensa usen el mismo marco ATT&CK?
Ver pista de ayuda
Es un idioma común, no una herramienta de un solo bando.
Cada paso de una intrusión encaja en una técnica con su código. Probar muchas contraseñas contra una cuenta hasta dar con la buena es «fuerza bruta»; usar después esa cuenta que cayó para entrar como si fueras el dueño es «cuentas válidas». Reconocer qué técnica nombra cada paso es lo que convierte una lista de eventos sueltos en un relato que cualquier equipo entiende.
No hace falta memorizar el catálogo entero: hace falta saber que cada acción concreta tiene un nombre fijo, y aprender a ponérselo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un atacante prueba cientos de contraseñas contra una cuenta hasta acertar. ¿Qué técnica de ATT&CK es?
Ver pista de ayuda
No está mirando puertos; está probando claves.
Lo que hace útil el marco es que la misma fila se lee desde los dos lados. «App expuesta» es lo que el que ataca ejerce cuando explota el gestor de contenidos, y lo que el que defiende reconstruye cuando ve en el registro la petición que entró. Una técnica, dos oficios. Por eso esta ruta te hace ejercer de forma guiada en una mitad lo que aprendes a detectar en la otra.
Ver una técnica desde las dos sillas es lo que de verdad la fija: entiendes a la vez cómo se hace y qué rastro deja.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
«App expuesta» (explotar un servicio web vulnerable) aparece en ATT&CK. ¿Cómo la usa cada oficio?
Ver pista de ayuda
La misma fila se lee ejerciendo o detectando.
Nombrar los pasos con ATT&CK no se recita: se hace sobre un incidente real. Abre el laboratorio, lee el mapa que cruza cada paso de la intrusión de Salitre con su técnica y baja hasta el código de sala al pie.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el laboratorio, abre el mapa de la intrusión a ATT&CK y lee el código de sala al final. Escríbelo tal cual.
Formato esperado: XXX-____
Ver pista de ayuda
Está después de la tabla de pasos y técnicas. Sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.