El curso final del equipo azul de SOC: Módulo M5 del campo de pruebas de pentesting

The SOC Blue Team Capstone — Pentest Range Module M5

Cambio de sillas: la culminación del equipo azul SOC (Módulo M5)

Serie Pentest Range · Parte 5 de 5 · por Vinh NTT

Cualquiera puede aprender a ejecutar un exploit. Las personas contratadas —y ascendidas— son aquellas que pueden observar las secuelas y reconstruir lo sucedido. El Módulo M5 de CertInstructor Pentest Range es donde se desarrolla esa habilidad. No hay un nuevo objetivo. En su lugar, te sientas en la sala de guerra del SOC e investigas el desorden que creaste en M2, M3 y M4, reuniendo cada indicador de compromiso en una historia coherente y redactándola.

Solo simulación. M5 es un ejercicio de análisis sobre registros y telemetría simulados. Nada se escanea ni se ataca.

Por qué este es el módulo más importante

Los tres módulos de ataque terminaron cada uno con un mini laboratorio de equipo azul. M5 es el verdadero: toma los IOC de los tres hosts y plantea la pregunta que enfrenta un analista real a las 2 a.m. — ¿es esto un incidente, o tres incidentes no relacionados? Aprender a responder eso, con evidencia, es la diferencia entre un lector de registros y un respondedor de incidentes.

La investigación M5: cinco etapas

Los laboratorios siguen el flujo de trabajo real de un analista, en orden:

Etapa Laboratorio Lo que haces
01 Clasificación Obtener la alimentación de alertas correlacionadas en todos los hosts: ¿un incidente o tres?
02 Linux (10.10.10.11) Investigar el punto de apoyo del endpoint: clasificar y buscar lo que sucedió en M2
03 Windows/AD (10.10.10.12) Buscar el robo de credenciales y el movimiento lateral de M3
04 Web (10.10.10.31) Buscar la explotación web, la exfiltración y el impacto de M4
05 Correlacionar e Informar Vincular los hosts en una campaña y redactar el informe de incidentes (hito)

Paso a paso

  1. Desde el portal, ingresa al hito SOC (M5) — aterrizarás en el lanzador de la Sala de Guerra.
  2. Comienza con el triaje. Abre el flujo de alertas unificado. Resiste la tentación de sumergirte en un solo host; primero formula una hipótesis sobre el alcance. ¿Están estas alertas relacionadas en el tiempo? ¿Comparten un actor, una IP, una técnica?
  3. Trabaja cada host a su vez — Linux, luego Windows, luego Web. En cada uno, busca las huellas específicas que dejó el módulo de ataque correspondiente: el barrido de Nmap y el abuso de NFS en Linux; el impacto de EternalBlue, el acceso a LSASS y Pass-the-Hash en Windows; el SSTI, la shell web y la exfiltración en la aplicación web. Si realizaste esos laboratorios de ataque, este es un verdadero momento de "oh — así es como se veía eso desde el otro lado".
  4. Correlacionar. En la etapa final, conecta los puntos: el mismo atacante que escaneó la subred desde 10.10.10.10 es el que explotó cada objetivo. Une los hallazgos por host en una única línea de tiempo: una campaña, un intruso, tres víctimas.
  5. Escribe el informe. El proyecto final te pide que elabores el informe del incidente: qué sucedió, cómo, qué se llevó y qué lo habría detenido. Este es el entregable que realmente produce el trabajo de IR, y la habilidad que los gerentes de contratación realmente evalúan.

La recompensa

Termina M5 y habrás hecho algo que la mayoría de los estudiantes autodidactas nunca hacen: habrás recorrido una intrusión completa desde ambos lados — cada técnica ejecutada como atacante y detectada como defensor. Esa fluidez bidireccional es exactamente lo que hace que el framework ATT&CK funcione, porque ahora has vivido ambas columnas de la matriz.

Abre el ATT&CK Navigator por última vez. Ver las técnicas que atacaste y las que detectaste iluminarse juntas es la imagen más clara que obtendrás de cuánto terreno has cubierto realmente.

Dónde encaja M5 en tu ruta de certificación

M5 es detección, análisis de registros, caza de amenazas y respuesta a incidentes, el rol exacto que certifica CompTIA CySA+. Y el hito de correlación e informes, donde razonas sobre una campaña completa y la comunicas a los responsables de la toma de decisiones, se adentra en el pensamiento de defensa empresarial y riesgo en el que se basa SecurityX (CASP+).

Siguiente paso cuando estés listo:

Has terminado el rango

Reconocimiento, explotación en tres mundos, post-explotación y una investigación defensiva completa — ese es el ciclo de vida completo, recorrido de principio a fin, de forma gratuita. Si comenzaste en el Módulo M1 sin saber siquiera qué significaba "la cadena de eliminación", mira atrás ahora: lo has vivido.

Gracias por aprender con algo que construí. Si te ayudó, lo mejor que puedes hacer es enviárselo a la próxima persona que esté atascada en ese muro del primer día.

← Volver a la descripción general de Pentest Range


Acerca del autor — Vinh NTT (Nguyễn Trần Tường Vinh), fundador de CertInstructor, 20+ años en capacitación en seguridad de TI. Pila completa de seguridad CompTIA (Security+, CySA+, PenTest+, SecurityX); dos veces ganador del Premio del Círculo de Excelencia de Instructores de EC-Council (2022 y 2023). El Pentest Range es su trabajo original, compartido gratuitamente para que la comunidad aprenda.

0 comentarios

Dejar un comentario

Ten en cuenta que los comentarios deben aprobarse antes de que se publiquen.