Seguridad y Auditoría Basada en Host enseña a crear e interpretar evidencia desde un host Linux. Tres laboratorios guiados cubren integridad con AIDE, eventos con auditd y análisis de autenticación; un desafío final combina estos controles para investigar acceso interno y manipulación simulados.
Trabajarás en VMs Ubuntu 22.04 aisladas con directorios sensibles, logs y eventos preparados. El curso enfatiza la confianza y alcance del baseline, la auditoría selectiva frente al registro indiscriminado y conclusiones basadas en evidencia sin tratar cada cambio como ataque.
Lo que aprenderás
- Configurar AIDE para una ruta definida e inicializar una base criptográfica conocida como buena
- Activar y proteger el baseline y distinguir archivos añadidos, eliminados y modificados en informes AIDE
- Verificar auditd y crear watches auditctl con claves para acceso a archivos y directorios
- Usar ausearch para relacionar eventos con rutas, comandos, ejecutables, identidad de login y usuario efectivo
- Filtrar fallos SSH en logs de autenticación y contar actividad potencialmente sospechosa
- Extraer comandos sudo y crear pipelines grep, awk, sort y uniq para evidencia de host
- Combinar informes AIDE y auditoría para identificar un lector no autorizado simulado y el archivo alterado
A quién va dirigido este curso
Está dirigido a estudiantes de SOC, administradores Linux, analistas y respondedores que buscan práctica con telemetría e integridad de hosts. Conviene a quienes entienden administración Linux básica y pueden investigar con privilegios elevados.
Requisitos previos: Pipelines básicos del shell Linux, archivos y permisos, sudo, comprobaciones de systemd y familiaridad con logs de autenticación. No se requiere experiencia con AIDE o auditd.
Entorno de aprendizaje: Cuatro actividades independientes en VMs Ubuntu 22.04 desde el navegador: tres laboratorios guiados y un desafío. Se proporcionan AIDE, auditd, rutas sensibles, auth.log/syslog de muestra y eventos simulados de acceso y manipulación.
Preguntas frecuentes
¿AIDE impide cambios no autorizados?
No. Compara archivos actuales con un baseline confiable y reporta diferencias; no bloquea escrituras ni determina si un cambio es malicioso. El analista debe validar el baseline e interpretar el resultado.
¿Las reglas auditd son permanentes?
El curso usa auditctl para watches inmediatos de runtime y búsquedas por clave. No enseña persistencia en /etc/audit/rules.d, por lo que el despliegue de producción queda fuera del alcance.
¿El desafío implica un insider real o un servidor de producción?
No. Un verificador activa acceso y manipulación simulados sobre /opt/secure_data en una VM desechable. Identificas el ejecutable en auditd y el archivo cambiado en AIDE.
¿Debo aportar logs o una plataforma externa?
No. Los logs de autenticación y sistema están preparados localmente y auditd genera eventos en la VM. Se usa análisis por terminal sin requerir SIEM ni cuenta externa.





