Repaso de Fundamentos de SOC

Un proyecto final basado exclusivamente en desafíos para la primera fase de operaciones de seguridad. Repasa el análisis de paquetes, la auditoría de hosts y la defensa de red basada en Snort a través de flujos de trabajo de investigación SOC realistas.

Cybersecurity EngineerCiberseguridadWireshark

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

El trabajo SOC convierte evidencias dispersas en acciones concisas y defendibles. Este proyecto solo de retos comprueba si puedes pasar de paquetes y logs a atribución y traducir un patrón observado en una alerta Snort validada.

En tres escenarios reconstruirás un login HTTP en claro, correlacionarás auditoría, autenticación e integridad y escribirás una firma de directory traversal. Cada reto termina con un pequeño artefacto de entrega.

Lo que aprenderás

  • Inspeccionar un PCAP con tcpdump y aislar un host IPv4 sospechoso
  • Seguir un flujo TCP con tshark y reconstruir autenticación HTTP
  • Extraer una credencial sintética y resumir el incidente
  • Interpretar un registro syscall de auditd y su ejecutable
  • Correlacionar auditoría con un log sudo e integridad de archivos
  • Atribuir actividad sobre archivos protegidos a una cuenta
  • Convertir una cadena de traversal en una regla Snort enfocada
  • Ejecutar Snort sobre un PCAP offline, confirmar y resumir la alerta

A quién va dirigido este curso

Este capstone intermedio es para quienes ya practicaron paquetes, auditoría Linux y reglas Snort y quieren un repaso independiente. Solo contiene retos: hay tareas y pistas, pero no se reenseñan los comandos paso a paso.

Requisitos previos: tcpdump, filtros y seguimiento de tshark, shell, logs de auditoría/autenticación, informes de integridad y sintaxis Snort básica.

Entorno de aprendizaje: Ubuntu 22.04 con PCAP y logs sintéticos, tcpdump, tshark y Snort. Toda validación usa evidencia offline preparada.

Preguntas frecuentes

¿Sirve como primer curso de SOC?

Probablemente no. Debes elegir y adaptar comandos sin guía detallada. Completa primero los módulos básicos si estos flujos son nuevos.

¿Son reales el tráfico, la contraseña y la atribución?

No. PCAP, credencial, auditoría, autenticación, usuarios e integridad son sintéticos y no exponen datos reales.

¿Se despliega una regla IDS en vivo?

No. Es una regla local validada con un PCAP offline. Producción exige pruebas representativas, revisión de falsos positivos, control de cambios, rendimiento y monitorización.

¿Qué entregables crearé?

Extractos de evidencia y tres resultados breves: resumen de alerta, atribución de host y resumen defensivo. No incluye informe completo, dashboard ni SIEM.

Profesor

labby
Labby
Labby is the LabEx teacher.