🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMapear amenazas a técnicas de ATT&CK para la nube
4 tareas · 40 min · Principiante
Una amenaza escrita en lenguaje libre («alguien lee los comprobantes») es difícil de comparar y de vigilar. Mapearla a una técnica de MITRE ATT&CK le da un nombre común, una táctica (el objetivo del adversario en ese paso) y un camino hacia la detección: lo que se puede observar y cuáles reglas ya lo vigilan. En esta sala tomas el registro de amenazas de la carga de pedidos de Distribuidora Higuerón, con la técnica que se le asignó a cada una, y lo cruzas con las reglas de detección que existen hoy para ver qué amenazas están vigiladas y cuáles no. Todo es lectura de documentos de ejemplo; no se describe ni se ejecuta ningún procedimiento ofensivo.
Objetivo de la sala
Una amenaza escrita en lenguaje libre («alguien lee los comprobantes») es difícil de comparar y de vigilar. Mapearla a una técnica de MITRE ATT&CK le da un nombre común, una táctica (el objetivo del adversario en ese paso) y un camino hacia la detección: lo que se puede observar y cuáles reglas ya lo vigilan. En esta sala tomas el registro de amenazas de la carga de pedidos de Distribuidora Higuerón, con la técnica que se le asignó a cada una, y lo cruzas con las reglas de detección que existen hoy para ver qué amenazas están vigiladas y cuáles no. Todo es lectura de documentos de ejemplo; no se describe ni se ejecuta ningún procedimiento ofensivo.MITRE ATT&CK es una base de conocimiento de tácticas (el objetivo de un paso: acceso inicial, persistencia, exfiltración…) y técnicas (la forma de lograrlo), construida con observaciones del mundo real. Para la nube, el marco empresarial incluye técnicas aplicables a plataformas como IaaS, SaaS y suites de oficina. Cada técnica tiene un identificador como T1530 o T1078.004 (el punto indica una subtécnica), una descripción, fuentes de datos y notas de detección y de mitigación.
Mapear una amenaza a una técnica no la hace más grave ni más probable. Lo que aporta es un lenguaje común con el equipo de detección y la capacidad de preguntar: para esta técnica, ¿qué registros la dejarían ver y quién los mira?
Responde para continuar
Al mapear una amenaza del modelo a una técnica de ATT&CK, ¿qué se gana sobre todo?
Ver pista de ayuda
El mapeo da vocabulario compartido, no una probabilidad ni una garantía.
El registro de amenazas de Higuerón asigna una técnica a cada amenaza, y detecciones.txt lista las reglas de detección que existen con la técnica que cada una cubre. Una amenaza mapeada a una técnica sin ninguna regla activa es un hueco de visibilidad: si ocurre, nadie lo notará.
Abre el laboratorio, compara los dos archivos y busca la técnica del registro que no figura en ninguna regla.
Responde para continuar
¿Qué técnica del registro de amenazas no tiene ninguna regla de detección? Escribe su identificador.
Ver pista de ayuda
Anota los identificadores de técnica de amenazas.txt y tacha los que aparecen en detecciones.txt.
Una regla puede estar activa o no. Para medir la cobertura se cuentan las amenazas cuya técnica tiene al menos una regla activa. Contar no dice si la regla es buena, pero sí dice dónde hay cero.
Responde para continuar
¿Cuántas amenazas del registro tienen una técnica cubierta por una regla activa? Escribe solo el número.
Ver pista de ayuda
Son las amenazas que no quedaron tachadas en el ejercicio anterior; cuenta las filas, no las reglas.
La táctica dice para qué se usa la técnica: obtener acceso, mantenerse, recopilar datos, sacarlos de la organización, causar un impacto. Leerla ayuda a ordenar las amenazas en una historia: cuántas se refieren al comienzo, cuántas al daño. En el registro de Higuerón cada fila trae su táctica.
Busca la amenaza cuya técnica pertenece a la táctica de exfiltración, el paso en que los datos salen de la organización.
Responde para continuar
¿Qué amenaza del registro está mapeada a la táctica de exfiltración? Escribe su identificador.
Ver pista de ayuda
Lee la última columna del registro de amenazas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.