Cambio de sillas: la culminación del equipo azul SOC (Módulo M5)
Serie Pentest Range · Parte 5 de 5 · por Vinh NTT
Cualquiera puede aprender a ejecutar un exploit. Las personas contratadas —y ascendidas— son aquellas que pueden observar las secuelas y reconstruir lo sucedido. El Módulo M5 de CertInstructor Pentest Range es donde se desarrolla esa habilidad. No hay un nuevo objetivo. En su lugar, te sientas en la sala de guerra del SOC e investigas el desorden que creaste en M2, M3 y M4, reuniendo cada indicador de compromiso en una historia coherente y redactándola.
Solo simulación. M5 es un ejercicio de análisis sobre registros y telemetría simulados. Nada se escanea ni se ataca.
Por qué este es el módulo más importante
Los tres módulos de ataque terminaron cada uno con un mini laboratorio de equipo azul. M5 es el verdadero: toma los IOC de los tres hosts y plantea la pregunta que enfrenta un analista real a las 2 a.m. — ¿es esto un incidente, o tres incidentes no relacionados? Aprender a responder eso, con evidencia, es la diferencia entre un lector de registros y un respondedor de incidentes.
La investigación M5: cinco etapas
Los laboratorios siguen el flujo de trabajo real de un analista, en orden:
| Etapa | Laboratorio | Lo que haces |
|---|---|---|
| 01 | Clasificación | Obtener la alimentación de alertas correlacionadas en todos los hosts: ¿un incidente o tres? |
| 02 |
Linux (10.10.10.11) |
Investigar el punto de apoyo del endpoint: clasificar y buscar lo que sucedió en M2 |
| 03 |
Windows/AD (10.10.10.12) |
Buscar el robo de credenciales y el movimiento lateral de M3 |
| 04 |
Web (10.10.10.31) |
Buscar la explotación web, la exfiltración y el impacto de M4 |
| 05 | Correlacionar e Informar | Vincular los hosts en una campaña y redactar el informe de incidentes (hito) |
Paso a paso
- Desde el portal, ingresa al hito SOC (M5) — aterrizarás en el lanzador de la Sala de Guerra.
- Comienza con el triaje. Abre el flujo de alertas unificado. Resiste la tentación de sumergirte en un solo host; primero formula una hipótesis sobre el alcance. ¿Están estas alertas relacionadas en el tiempo? ¿Comparten un actor, una IP, una técnica?
- Trabaja cada host a su vez — Linux, luego Windows, luego Web. En cada uno, busca las huellas específicas que dejó el módulo de ataque correspondiente: el barrido de Nmap y el abuso de NFS en Linux; el impacto de EternalBlue, el acceso a LSASS y Pass-the-Hash en Windows; el SSTI, la shell web y la exfiltración en la aplicación web. Si realizaste esos laboratorios de ataque, este es un verdadero momento de "oh — así es como se veía eso desde el otro lado".
-
Correlacionar. En la etapa final, conecta los puntos: el mismo atacante que escaneó la subred desde
10.10.10.10es el que explotó cada objetivo. Une los hallazgos por host en una única línea de tiempo: una campaña, un intruso, tres víctimas. - Escribe el informe. El proyecto final te pide que elabores el informe del incidente: qué sucedió, cómo, qué se llevó y qué lo habría detenido. Este es el entregable que realmente produce el trabajo de IR, y la habilidad que los gerentes de contratación realmente evalúan.
La recompensa
Termina M5 y habrás hecho algo que la mayoría de los estudiantes autodidactas nunca hacen: habrás recorrido una intrusión completa desde ambos lados — cada técnica ejecutada como atacante y detectada como defensor. Esa fluidez bidireccional es exactamente lo que hace que el framework ATT&CK funcione, porque ahora has vivido ambas columnas de la matriz.
Abre el ATT&CK Navigator por última vez. Ver las técnicas que atacaste y las que detectaste iluminarse juntas es la imagen más clara que obtendrás de cuánto terreno has cubierto realmente.
Dónde encaja M5 en tu ruta de certificación
M5 es detección, análisis de registros, caza de amenazas y respuesta a incidentes, el rol exacto que certifica CompTIA CySA+. Y el hito de correlación e informes, donde razonas sobre una campaña completa y la comunicas a los responsables de la toma de decisiones, se adentra en el pensamiento de defensa empresarial y riesgo en el que se basa SecurityX (CASP+).
Siguiente paso cuando estés listo:
- CompTIA CySA+ CertMaster Labs (CS0-004) — la ruta del analista: detección, búsqueda de amenazas y respuesta en entornos de laboratorio oficiales.
- CertMaster Labs for CompTIA SecurityX (CAS-005) — para la defensa a escala empresarial, la correlación y la profundidad de liderazgo que insinúa el proyecto final.
Has terminado el rango
Reconocimiento, explotación en tres mundos, post-explotación y una investigación defensiva completa — ese es el ciclo de vida completo, recorrido de principio a fin, de forma gratuita. Si comenzaste en el Módulo M1 sin saber siquiera qué significaba "la cadena de eliminación", mira atrás ahora: lo has vivido.
Gracias por aprender con algo que construí. Si te ayudó, lo mejor que puedes hacer es enviárselo a la próxima persona que esté atascada en ese muro del primer día.
← Volver a la descripción general de Pentest Range
Acerca del autor — Vinh NTT (Nguyễn Trần Tường Vinh), fundador de CertInstructor, 20+ años en capacitación en seguridad de TI. Pila completa de seguridad CompTIA (Security+, CySA+, PenTest+, SecurityX); dos veces ganador del Premio del Círculo de Excelencia de Instructores de EC-Council (2022 y 2023). El Pentest Range es su trabajo original, compartido gratuitamente para que la comunidad aprenda.
0 comentarios