El trabajo SOC convierte evidencias dispersas en acciones concisas y defendibles. Este proyecto solo de retos comprueba si puedes pasar de paquetes y logs a atribución y traducir un patrón observado en una alerta Snort validada.
En tres escenarios reconstruirás un login HTTP en claro, correlacionarás auditoría, autenticación e integridad y escribirás una firma de directory traversal. Cada reto termina con un pequeño artefacto de entrega.
Lo que aprenderás
- Inspeccionar un PCAP con
tcpdumpy aislar un host IPv4 sospechoso - Seguir un flujo TCP con
tsharky reconstruir autenticación HTTP - Extraer una credencial sintética y resumir el incidente
- Interpretar un registro syscall de
auditdy su ejecutable - Correlacionar auditoría con un log
sudoe integridad de archivos - Atribuir actividad sobre archivos protegidos a una cuenta
- Convertir una cadena de traversal en una regla Snort enfocada
- Ejecutar Snort sobre un PCAP offline, confirmar y resumir la alerta
A quién va dirigido este curso
Este capstone intermedio es para quienes ya practicaron paquetes, auditoría Linux y reglas Snort y quieren un repaso independiente. Solo contiene retos: hay tareas y pistas, pero no se reenseñan los comandos paso a paso.
Requisitos previos: tcpdump, filtros y seguimiento de tshark, shell, logs de auditoría/autenticación, informes de integridad y sintaxis Snort básica.
Entorno de aprendizaje: Ubuntu 22.04 con PCAP y logs sintéticos, tcpdump, tshark y Snort. Toda validación usa evidencia offline preparada.
Preguntas frecuentes
¿Sirve como primer curso de SOC?
Probablemente no. Debes elegir y adaptar comandos sin guía detallada. Completa primero los módulos básicos si estos flujos son nuevos.
¿Son reales el tráfico, la contraseña y la atribución?
No. PCAP, credencial, auditoría, autenticación, usuarios e integridad son sintéticos y no exponen datos reales.
¿Se despliega una regla IDS en vivo?
No. Es una regla local validada con un PCAP offline. Producción exige pruebas representativas, revisión de falsos positivos, control de cambios, rendimiento y monitorización.
¿Qué entregables crearé?
Extractos de evidencia y tres resultados breves: resumen de alerta, atribución de host y resumen defensivo. No incluye informe completo, dashboard ni SIEM.





