Dentro del entorno de laboratorio de ECIH
Empecemos por los números, porque son inusuales.
Más de 95 laboratorios. Más de 800 herramientas. Gestión de incidentes practicada en cuatro sistemas operativos diferentes.
Esto no es aritmética de marketing. Es lo que EC-Council incorpora al programa, y es la razón por la que ECIH se describe como un curso táctico en lugar de conceptual. Muy pocas certificaciones de este nivel conllevan tanto peso práctico.
Por qué la respuesta a incidentes se resiste a ser solo leída
Hay un momento específico que separa a las personas que han practicado de las que han estudiado.
La alerta es real. Algo está ocurriendo activamente. Varias personas te están mirando, y tienes que decidir —ahora, no después de una reunión— si contener u observar. Desconectar la máquina de la red o dejarla funcionando para ver a qué intenta acceder. Notificar, o esperar hasta que sepas lo suficiente como para decir algo útil.
Cada una de esas opciones tiene una respuesta incorrecta que empeora las cosas. Desenchufa y la evidencia volátil se pierde para siempre. Déjalo funcionando y se propaga a tres hosts más mientras deliberas. Notifica demasiado pronto y quemas credibilidad con un falso positivo; demasiado tarde y tienes un problema completamente diferente.
No hay una versión de ese momento en la que haber leído el capítulo te ayude. El conocimiento no es el cuello de botella, la decisión sí lo es. Y las decisiones bajo presión solo mejoran con la repetición.
Los laboratorios son la repetición.
Qué practicarás
ECIH v3 organiza todo en torno al proceso de gestión y respuesta a incidentes de nueve etapas, y los laboratorios lo siguen:
Fundamentos. Introducción a la gestión y respuesta a incidentes: vectores de amenaza, actores de amenaza y sus motivos, la anatomía de un incidente y lo que realmente cuesta a una organización.
El proceso de IH&R en sí. Preparación, registro y asignación de incidentes, clasificación, notificación, contención, recopilación de pruebas y análisis forense, erradicación, recuperación y actividades posteriores al incidente. Esta es la columna vertebral de la que cuelga todo lo demás.
Primera respuesta. Qué hacer en los primeros diez minutos y, lo que es más importante, qué no debes hacer.
Luego, la gestión y respuesta a cada tipo de incidente, cada uno con sus propios laboratorios:
Incidentes de malware. Identificación, contención, erradicación y saber a qué afectó antes de eliminarlo.
Incidentes de seguridad de correo electrónico. La categoría que domina las cargas de trabajo reales. BEC, phishing, cuentas comprometidas.
Incidentes de seguridad de red.
Incidentes de seguridad de aplicaciones web.
Incidentes de seguridad en la nube. Donde la respuesta es estructuralmente diferente, porque no eres dueño de la infraestructura y la evidencia puede no esperarte.
Amenazas internas. La categoría más difícil con diferencia: el atacante tiene credenciales legítimas, una razón para estar allí y, a menudo, más conocimiento institucional que la persona que lo investiga.
Qué incluye la caja
- EC-Council iLabs oficial: 6 meses desde la activación
- Guía práctica paso a paso para cada laboratorio
- Basado en navegador: nada que instalar, funciona desde cualquier lugar
Lo cual es particularmente importante para el trabajo con malware. Detonar muestras en vivo en una máquina que comparte una red con algo que te importa es una forma interesante de generar tu propio incidente.
El detalle de los cuatro sistemas operativos no es trivial
La mayoría de los entrenamientos de respuesta a incidentes asumen implícitamente Windows. Los incidentes reales no lo hacen.
El host comprometido es un servidor web Linux. La persistencia reside en un Mac. El pivote pasó por algo que nadie documentó. Un gestor de incidentes que solo conoce un sistema operativo es un gestor de incidentes que se paraliza en el momento equivocado.
Cuatro sistemas operativos en 95 laboratorios es lo que soluciona eso.
A quién va dirigido
- Gestores y respondedores de incidentes que desean que el método sea formalizado en lugar de improvisado
- Analistas de SOC que avanzan hacia la IR
- Administradores de sistemas y redes que son el equipo de respuesta a incidentes de facto, lo hayan hecho de forma voluntaria o no
- Cualquier persona que se prepare para el examen ECIH (212-89)
- Organizaciones que se enfrentan a plazos de notificación de incumplimiento sin nadie capacitado para cumplirlos
EC-Council recomienda al menos un año de experiencia en ciberseguridad para obtener el máximo valor. Este es un programa especializado, no un primer paso.
Por qué el momento es favorable
Los plazos de notificación de brechas se están reduciendo en todas partes. Los reguladores quieren saber cada vez más lo que sucedió en cuestión de días —a veces horas— en lugar de esperar a que concluya la investigación.
Para cumplir con esto, se necesita alguien que pueda ejecutar una respuesta estructurada en lugar de improvisarla bajo presión. El programa ECIH cumple con los marcos NICE 2.0 y CREST, lo cual es importante cuando las personas que preguntan por tu capacidad de respuesta son auditores en lugar de ingenieros.
Preguntas frecuentes
¿Es esta la plataforma genuina de EC-Council? Sí. El mismo entorno iLabs que usa EC-Council.
¿Cuánto dura el acceso? Seis meses desde la activación.
¿Incluye esto el vale de examen? No. Acceso al laboratorio.
¿Debo tomar CHFI o ECIH primero? ECIH es respuesta: detenerlo, contenerlo, recuperarse. CHFI es investigación: probar lo que sucedió, con un estándar que resiste el desafío. La mayoría de las personas toman ECIH primero, luego CHFI para mayor profundidad. Juntos forman un especialista en DFIR.
0 comentarios