Dentro de ECIH iLabs: 95 Laboratorios, 800 Herramientas, Cuatro Sistemas Operativos

Inside ECIH iLabs: 95 Labs, 800 Tools, Four Operating Systems

Dentro del entorno del laboratorio ECIH

Comencemos con los números, porque son inusuales.

Más de 95 laboratorios. Más de 800 herramientas. Manejo de incidentes practicado en cuatro sistemas operativos diferentes.

Eso no es aritmética de marketing. Es lo que EC-Council incorpora al programa, y es la razón por la que ECIH se describe como un curso táctico en lugar de conceptual. Muy pocas certificaciones a este nivel conllevan tanto peso práctico.

Por qué la respuesta a incidentes se resiste a ser solo leída

Hay un momento específico que separa a las personas que han practicado de las que han estudiado.

La alerta es real. Algo está ocurriendo activamente. Varias personas te miran y tienes que decidir —ahora, no después de una reunión— si contener u observar. Desconectar la máquina de la red o dejarla funcionando para ver qué busca. Notificar, o esperar hasta que sepas lo suficiente como para decir algo útil.

Cada una de esas opciones tiene una respuesta incorrecta que empeora las cosas. Desenchúfala y la evidencia volátil desaparecerá para siempre. Déjala funcionando y se propagará a tres hosts más mientras delibera. Notifica demasiado pronto y quemarás tu credibilidad con un falso positivo; demasiado tarde y tendrás un problema completamente diferente.

No hay una versión de ese momento en la que haber leído el capítulo te ayude. El conocimiento no es el cuello de botella; la decisión lo es. Y las decisiones bajo presión solo mejoran con la repetición.

Los laboratorios son la repetición.

Lo que practicarás

ECIH v3 organiza todo en torno al proceso de manejo y respuesta a incidentes de nueve etapas, y los laboratorios lo siguen:

Fundamentos. Introducción al manejo y respuesta de incidentes: vectores de amenaza, actores de amenaza y sus motivos, la anatomía de un incidente y lo que realmente le cuesta a una organización.

El proceso IH&R en sí. Preparación, registro y asignación de incidentes, clasificación, notificación, contención, recolección de pruebas y análisis forense, erradicación, recuperación y actividades posteriores al incidente. Esta es la columna vertebral de la que pende todo lo demás.

Primera respuesta. Lo que haces en los primeros diez minutos y, lo que es más importante, lo que no debes hacer.

Luego, el manejo y la respuesta a cada tipo de incidente, cada uno con sus propios laboratorios:

Incidentes de malware. Identificación, contención, erradicación y saber qué afectó antes de eliminarlo.

Incidentes de seguridad de correo electrónico. La categoría que domina las cargas de trabajo reales. BEC, phishing, cuentas comprometidas.

Incidentes de seguridad de red.

Incidentes de seguridad de aplicaciones web.

Incidentes de seguridad en la nube. Donde la respuesta es estructuralmente diferente, porque no eres propietario de la infraestructura y la evidencia puede no esperarte.

Amenazas internas. La categoría más difícil con diferencia: el atacante tiene credenciales legítimas, una razón para estar allí y, a menudo, más conocimiento institucional que la persona que lo investiga.

Qué incluye la caja

  • iLabs oficiales de EC-Council: 6 meses desde la activación
  • Guía práctica paso a paso para cada laboratorio
  • Basado en navegador, no requiere instalación, funciona desde cualquier lugar

Lo cual es particularmente importante para el trabajo con malware. Detonar muestras en vivo en una máquina que comparte una red con cualquier cosa que te importe es una forma interesante de generar tu propio incidente.

El detalle de los cuatro sistemas operativos no es trivial

La mayoría de los entrenamientos de respuesta a incidentes asumen implícitamente Windows. Los incidentes reales no.

El host comprometido es un servidor web Linux. La persistencia reside en una Mac. El pivote pasó por algo que nadie documentó. Un manejador de incidentes que solo conoce un sistema operativo es un manejador de incidentes que se congela exactamente en el momento equivocado.

Cuatro sistemas operativos en 95 laboratorios es lo que soluciona eso.

Para quién es esto

  • Manejadores y respondedores de incidentes que desean que el método sea formalizado en lugar de improvisado
  • Analistas de SOC que avanzan hacia la RI
  • Administradores de sistemas y redes que son el equipo de respuesta a incidentes de facto, se hayan ofrecido como voluntarios o no
  • Cualquiera que se prepare para el examen ECIH (212-89)
  • Organizaciones que enfrentan plazos de notificación de incumplimiento sin nadie capacitado para cumplirlos

EC-Council recomienda al menos un año de experiencia en ciberseguridad para obtener el máximo valor. Este es un programa especializado, no un primer paso.

Por qué el momento es favorable

Los plazos de notificación de brechas se están reduciendo en todas partes. Los reguladores quieren saber cada vez más lo que sucedió en días, a veces horas, en lugar de cuando concluya la investigación.

Cumplir con eso requiere que alguien pueda ejecutar una respuesta estructurada en lugar de ensamblarla bajo presión. El programa ECIH cumple con los marcos NICE 2.0 y CREST, lo cual es importante cuando las personas que preguntan sobre su capacidad de respuesta son auditores en lugar de ingenieros.

Preguntas frecuentes

¿Es esta la plataforma genuina de EC-Council? Sí. El mismo entorno iLabs que utiliza EC-Council.

¿Cuánto tiempo dura el acceso? Seis meses desde la activación.

¿Esto incluye el vale del examen? No. Solo el acceso al laboratorio.

¿Debo tomar CHFI o ECIH primero? ECIH es respuesta: detenerlo, contenerlo, recuperarlo. CHFI es investigación: probar lo que sucedió, con un estándar que resiste la impugnación. La mayoría de las personas toman ECIH primero, luego CHFI para profundizar. Juntos forman un especialista en DFIR.


Obtener acceso a ECIH iLabs

0 comentarios

Dejar un comentario

Ten en cuenta que los comentarios deben aprobarse antes de que se publiquen.