Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es D3FEND y cómo se organiza

5 tareas · 38 min · Principiante

Hasta aquí la ruta ha descrito al adversario con ATT&CK: qué técnicas usa y cuáles repite. Falta la otra mitad de la frase: qué puede hacer la defensa frente a cada una. Lunes 9 de noviembre: Panificadora Lucero, una cadena de panaderías, te pide que aprendas el lenguaje del catálogo de contramedidas de MITRE antes de proponerle nada. Todo es lectura de un extracto de ejemplo en la consola; no se ejecuta ni se prueba ninguna contramedida.

0 de 5 · 0%

Objetivo de la sala

Hasta aquí la ruta ha descrito al adversario con ATT&CK: qué técnicas usa y cuáles repite. Falta la otra mitad de la frase: qué puede hacer la defensa frente a cada una. Lunes 9 de noviembre: Panificadora Lucero, una cadena de panaderías, te pide que aprendas el lenguaje del catálogo de contramedidas de MITRE antes de proponerle nada. Todo es lectura de un extracto de ejemplo en la consola; no se ejecuta ni se prueba ninguna contramedida.

ATT&CK es un catálogo de lo que hace el adversario: tácticas (el para qué) y técnicas (el cómo). D3FEND es el catálogo de MITRE para el otro lado: describe contramedidas de ciberseguridad con un vocabulario común, de modo que dos equipos distintos nombren la misma defensa con las mismas palabras. No es una norma que se cumple ni una lista de productos: es un mapa de ideas defensivas.

La diferencia práctica: un informe de inteligencia que solo dice «el actor usa phishing» deja la decisión en el aire. Uno que además dice qué familia de contramedidas existe frente a esa técnica ayuda a quien tiene que decidir qué hacer el lunes. Al revisar el sitio oficial para este módulo, la versión publicada era la 1.6.0; el catálogo crece, así que conviene mirar la vigente antes de citar cifras.

Responde para continuar

¿Qué aporta D3FEND que ATT&CK no ofrece?

Ver pista de ayuda

Piensa en qué describe cada catálogo: lo que hace quien ataca o lo que puede hacer quien defiende.

En D3FEND cada contramedida tiene un nombre en inglés, un identificador que empieza por D3- y una táctica defensiva. El identificador es lo que se cita en un informe para que nadie dude de cuál contramedida se habla: los nombres se parecen entre sí, el identificador no.

Abre la consola y consulta catalogo_extracto. Contiene quince contramedidas de ejemplo. Algunas tienen nombres muy parecidos a lo que hace un producto de la empresa, pero lo que se cita es el identificador del catálogo.

Responde para continuar

Escribe el identificador de D3FEND de la contramedida llamada Multi-factor Authentication.

Ver pista de ayuda

Ejecuta `SELECT * FROM catalogo_extracto` y busca el nombre en la columna contramedida.

Igual que ATT&CK ordena las técnicas del adversario por táctica, D3FEND ordena las contramedidas en siete tácticas defensivas, que en español son conocer, endurecer, detectar, aislar, engañar, expulsar y restaurar. La tabla tacticas de la consola las lista con su nombre en inglés y la pregunta que cada una contesta.

Un aviso: la táctica a veces sorprende. Una lista de programas aprobados suena a «endurecer», porque se configura antes de que ocurra nada; D3FEND la clasifica por el efecto que tiene, que es el de poner una barrera a lo que puede ejecutarse. Para saber en qué táctica está una contramedida no se adivina por el nombre: se lee en el catálogo.

Responde para continuar

Escribe la táctica de D3FEND a la que pertenece la contramedida Executable Allowlisting.

Ver pista de ayuda

Consulta `catalogo_extracto` y lee la columna tactica de esa fila.

Un extracto sirve para repasar la estructura, no para sacar estadísticas del catálogo real: si un informe dijera «D3FEND tiene N contramedidas de detección» a partir de quince filas, estaría afirmando algo que no midió. Lo que sí se puede contar es lo que hay en la tabla que tienes delante, y decir que es de ese extracto.

Responde para continuar

Cuenta cuántas contramedidas del extracto son de la táctica Detect.

Ver pista de ayuda

Ejecuta la consulta filtrada por tactica = Detect y cuenta las filas.

Cuando una contramedida actúa sobre algo que el adversario ya dejó dentro, el verbo cambia. Detectar es enterarse; expulsar es retirar: invalidar una credencial, cerrar una sesión, borrar un objeto persistente. En el catálogo, borrar una clave del registro de un sistema operativo que el adversario usaba para quedarse es una contramedida de ese tipo.

Responde para continuar

Una contramedida borra una clave del registro del sistema que el adversario usaba para persistir. ¿En qué táctica encaja?

Ver pista de ayuda

Pregúntate si la contramedida avisa, devuelve algo o saca algo que ya estaba dentro.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad