cibersecurity

Guía rápida — Gestión e Investigación de Incidentes de Ciberseguridad (CIPFP Mislata)

Objetivo de la asignatura

Formar en la gestión integral de incidentes de ciberseguridad: desde los conceptos fundamentales de seguridad y perfiles de atacantes, pasando por la auditoría y detección técnica (Kill Chain, IDS/IPS, EDR/XDR, SIEM), la investigación forense y OSINT, hasta la implementación de medidas de resiliencia, escalado, métricas y la comunicación/notificación normativa (RGPD, NIS2, CSIRTs).

Descripción breve

Curso de especialización compuesto por 5 unidades (Temas 1-2, Tema 3, U4, U5, U6) que cubren el ciclo completo de un incidente: prevención y concienciación → detección y auditoría → investigación forense y OSINT → implementación de medidas y resiliencia → documentación, comunicación y notificación legal.

Temas principales

  1. Conceptos fundamentales de ciberseguridad, perfiles de atacantes, niveles TCSEC, IoT/IT/OT, SOC/NOC
  2. Auditorías de incidentes: Kill Chain, taxonomía, IDS/IPS, EDR/XDR, SIEM, seguridad física, clasificación CCN, Snort
  3. Investigación de incidentes: fases de gestión, IoCs (Pirámide del Dolor), evidencias digitales, DFIR vs forense, OSINT/SOCMINT, CSIRTs
  4. Implementación de medidas: procedimientos de respuesta, ciber-resiliencia, escalado, métricas (RTO/RPO/MTTD/MTTR), MITRE ATT&CK, CISO, planes PDS/BCP/ICTCP/DRP
  5. Detección y documentación: normativa (NIS2, RGPD, ENS), fases de comunicación, roles, herramientas, comunicación a empleados y medios, notificación externa y plazos legales

Tecnologías principales

SIEM, SOAR, IDS/IPS (Snort/Suricata), EDR/XDR, MITRE ATT&CK, herramientas OSINT (Shodan, Maltego, theHarvester, FOCA), plataforma LUCÍA, marcos NIST SP 800-61 e ISO/IEC 27035.

Herramientas principales

Snort (reglas NIDS), Shodan, Maltego, theHarvester, FOCA, Wayback Machine, HaveIBeenPwned, ExifTool, DNSDumpster/Amass, Sherlock, plataforma LUCÍA (CCN-CERT).

Nivel aproximado

Curso de especialización en ciberseguridad — nivel intermedio-avanzado, orientado a roles de SOC/CSIRT/CISO.

Resultado esperado / qué debería saber hacer al terminar


Mapa visual de contenidos

Asignatura (Gestión e Investigación de Incidentes de Ciberseguridad)
├── Temas 1-2 · Introducción
│   ├── Concepto de seguridad (CIA + autenticidad/trazabilidad)
│   ├── Perfiles de atacantes y objetivos
│   ├── Niveles TCSEC (Orange Book)
│   ├── IoT / IT / OT
│   ├── SOC / NOC / SOAR / SIEM
│   ├── Principios generales y gestión del riesgo
│   ├── Ingeniería social
│   └── Normativa del puesto de trabajo y plan de formación
├── Tema 3 · Auditorías de Incidentes
│   ├── Superficie de ataque y exploits
│   ├── Cyber Kill Chain (5 fases)
│   ├── Tipos de incidentes y taxonomía
│   ├── Logs y caracterización forense
│   ├── Auditorías internas (caja negra/blanca/gris)
│   ├── Controles preventivos/detectivos/correctivos
│   ├── IDS / IPS
│   ├── EDR / XDR
│   ├── SIEM
│   ├── Seguridad física
│   ├── Clasificación CCN (peligrosidad/impacto)
│   ├── Notificación a CSIRT
│   └── Reglas de Snort
├── U4 · Investigación de Incidentes
│   ├── 5 fases de gestión (Preparación→Post-incidente)
│   ├── IoCs y Pirámide del Dolor
│   ├── Recopilación de evidencias (RFC 3227)
│   ├── DFIR vs Análisis Forense
│   ├── Investigación interna vs externa
│   ├── OSINT (fuentes, métodos, dorking, herramientas)
│   ├── SOCMINT
│   └── CSIRTs (CCN-CERT, INCIBE-CERT, CNPIC, ESPDEF-CERT)
├── U5 · Implementación de Medidas
│   ├── Conceptos (RTO/RPO/MTD/BIA, Assume Breach)
│   ├── Procedimientos de respuesta (8 fases)
│   ├── Ciber-resiliencia (4 pilares, ISO 27001/22301)
│   ├── Escalado (Tiers, riesgo=impacto×probabilidad, SOAR) ★★
│   ├── Métricas (RTO/RPO/MTTD/MTTR/MTTA/NSR) ★★
│   ├── MITRE ATT&CK ★
│   ├── CISO ★
│   └── Planes PDS / BCP / ICTCP / DRP
└── U6 · Detección y Documentación
    ├── Definiciones (CSIRT, SOC, CISO, DPO, SIEM, SOAR, LUCÍA)
    ├── Marco normativo (NIS2, RGPD, DORA, ENS, Ley 8/2011)
    ├── Fases de comunicación (Preparación/Crisis/Post-incidente)
    ├── Flujo de notificación interna
    ├── Roles y responsabilidades
    ├── Herramientas de notificación
    ├── Comunicación a empleados
    ├── Discurso unificado y transparencia
    ├── A quién notificar (INCIBE, CCN-CERT, AEPD, FCSE...)
    └── Plazos de notificación (72h RGPD, 24h/72h/1 mes NIS2)

Dependencias explícitas (deducidas del contenido):

Temas 1-2 (fundamentos) → Tema 3 (auditoría/detección técnica) → U4 (investigación/forense/OSINT)
                                                                        ↘
                                                          U5 (medidas, resiliencia, escalado, métricas)
                                                                        ↘
                                                          U6 (documentación y comunicación/notificación legal)

Temario

Temas 1-2 — Introducción a la Ciberseguridad

Resumen UD01 | UD02

Tema 3 — Auditorías de Incidentes de Ciberseguridad

Resumen UD03

U4 — Investigación de Incidentes de Ciberseguridad

Resumen UD04

U5 — Implementación de Medidas de Ciberseguridad

Resumen UD05

U6 — Detección y Documentación de Incidentes

Resumen UD06


Herramientas y tecnologías

Herramienta / Tecnología Categoría Para qué sirve Tema  
SIEM (QRadar, Sentinel, Splunk) Seguridad / Correlación Correlacionar eventos y generar alertas automáticas Tema 3, U5, U6
SOAR (Palo Alto XSOAR, Swimlane, TheHive) Automatización Orquestar herramientas y automatizar playbooks de respuesta U5, U6
IDS/IPS (Snort, Suricata, Cisco Firepower) Detección / Prevención Detectar (IDS) o bloquear en tiempo real (IPS) intrusiones de red Tema 3, U6  
EDR/XDR (CrowdStrike, SentinelOne, Cortex) Endpoint Detección y respuesta avanzada en endpoints (XDR: extendida a red/nube/correo) Tema 3, U5, U6  
MITRE ATT&CK Marco / Conocimiento Catalogar tácticas y técnicas de atacantes reales; mejorar detección y playbooks U5  
ITSM / Ticketing (ServiceNow, Jira, Redmine) Gestión Registro y trazabilidad del ciclo de vida del incidente U6  
Plataforma LUCÍA Notificación / Gubernamental Notificación coordinada de incidentes del sector público (CCN-CERT) U4, U6  
OSINT Framework Directorio / OSINT Directorio gratuito de herramientas OSINT por categoría U4  
Shodan OSINT / Buscador Buscador de dispositivos conectados a Internet (IoT, cámaras, servidores) U4  
Maltego OSINT / Visualización Análisis gráfico de vínculos entre entidades (personas, dominios, correos) U4  
theHarvester OSINT / CLI Recopila correos, subdominios y hosts desde fuentes públicas U4  
Hunter.io OSINT Encuentra patrones de correo corporativo de un dominio U4  
Wayback Machine OSINT / Archivo Consulta versiones históricas de páginas web U4  
FOCA OSINT / Metadatos Extrae metadatos de documentos públicos (IPs, usuarios, geolocalización) U4  
Censys / Robtex OSINT / Infraestructura Analizan certificados SSL, DNS e infraestructura de un dominio/IP U4  
HaveIBeenPwned OSINT / Brechas Verifica si un email apareció en brechas de datos conocidas U4  
ExifTool OSINT / Metadatos Extrae metadatos EXIF de imágenes (GPS, cámara, fecha) U4  
DNSDumpster / Amass OSINT / DNS Mapean registros DNS y enumeran subdominios U4  
Sherlock OSINT / CLI Busca un nombre de usuario en cientos de servicios online U4  
Google Dorking Técnica / OSINT Operadores avanzados de búsqueda (site:, filetype:, inurl:…) para encontrar información expuesta U4  
Snort NIDS Motor de reglas para detección de intrusiones de red Tema 3  
ISO/IEC 27035 Estándar Gestión de incidentes de seguridad de la información U5, U6  
NIST SP 800-61 Marco Framework de respuesta a incidentes (Preparación→Lecciones aprendidas) U5, U6  
ISO 22301 Estándar Sistema de Gestión de Continuidad de Negocio (SGCN) U5  
CVSS 3.0 Métrica Puntuación de severidad de vulnerabilidades U5  

Recursos

Referencias


Recursos por tema

Temas 1-2 — Introducción

Herramientas

Ninguna herramienta técnica específica (contenido conceptual).

Documentación / Tutoriales / Repositorios / Vídeos / Otros

⚠️ No indicados en el material.

Tema 3 — Auditorías de Incidentes

Herramientas

Snort, IDS/IPS genéricos, EDR/XDR genéricos, SIEM genéricos.

Documentación / Tutoriales / Repositorios / Vídeos / Otros

⚠️ No indicados en el material.

U4 — Investigación de Incidentes

Herramientas

OSINT Framework, Shodan, Maltego, theHarvester, Hunter.io, Wayback Machine, FOCA, Censys, Robtex, HaveIBeenPwned, ExifTool, DNSDumpster, Amass, Sherlock.

Documentación / Tutoriales / Repositorios / Vídeos / Otros

⚠️ No indicados en el material.

U5 — Implementación de Medidas

Herramientas

SOAR genérico, MITRE ATT&CK (base de conocimiento), marcos NIST/ISO.

Documentación / Tutoriales / Repositorios / Vídeos / Otros

⚠️ No indicados en el material.

U6 — Detección y Documentación

Herramientas

QRadar, Microsoft Sentinel, Splunk, Palo Alto XSOAR, Swimlane, TheHive, CrowdStrike, SentinelOne, Palo Alto Cortex, ServiceNow, Jira, Redmine, plataforma LUCÍA.

Documentación / Tutoriales / Repositorios / Vídeos / Otros

⚠️ No indicados en el material.


Checklist de conocimientos

🟢 Básico

🟡 Intermedio

🔴 Avanzado


Prácticas

🟢 Nivel 1 — Fundamentos

Práctica 1 — Clasificación de un incidente simulado

Objetivo: Aplicar la taxonomía de incidentes y los niveles de peligrosidad/impacto del CCN a un caso descrito. Qué practicar: identificación de categoría (fraude, disponibilidad, intrusión…) y asignación de nivel. Herramientas: ninguna (ejercicio de análisis documental). Tareas:

  1. Leer una descripción breve de un incidente (ej. phishing dirigido a un directivo).
  2. Clasificarlo dentro de la taxonomía (categoría y tipo).
  3. Asignar un nivel de peligrosidad y de impacto justificando los criterios usados. Resultado esperado: tabla de clasificación completa y justificada. Conceptos que refuerza: taxonomía de incidentes, niveles CCN.

Práctica 2 — Mapear un ataque a la Cyber Kill Chain

Objetivo: Descomponer un ataque real o simulado en las 5 fases de la Kill Chain. Qué practicar: identificación de reconocimiento, escaneo, explotación, movimiento lateral y objetivos finales. Herramientas: ninguna (análisis documental). Tareas:

  1. Elegir una noticia real de un ciberataque (ransomware, brecha de datos…).
  2. Identificar qué acciones del atacante corresponden a cada una de las 5 fases.
  3. Proponer un control que hubiera roto la cadena en cada fase. Resultado esperado: documento con las 5 fases mapeadas y contramedidas propuestas. Conceptos que refuerza: Cyber Kill Chain, defensa en profundidad.

Práctica 3 — Escribir reglas básicas de Snort

Objetivo: Crear reglas NIDS para detectar escaneos y tráfico anómalo. Qué practicar: sintaxis action/header/options, variables $HOME_NET/$EXTERNAL_NET. Herramientas: Snort (o editor de texto si no hay entorno disponible). Tareas:

  1. Escribir una regla que alerte ante un ping ICMP hacia la red local.
  2. Escribir una regla que bloquee (drop) un intento de conexión FTP con flag SYN.
  3. Escribir una regla con threshold para detectar un posible SYN flood. Resultado esperado: fichero .rules con 3 reglas funcionales y comentadas. Conceptos que refuerza: IDS/IPS, sintaxis de Snort.

Práctica 4 — Recolección de evidencias por orden de volatilidad

Objetivo: Simular la recogida de evidencias de un equipo comprometido siguiendo el RFC 3227. Qué practicar: orden caché→RAM→conexiones→procesos→disco. Herramientas: ninguna herramienta específica indicada en el material (ejercicio de checklist). Tareas:

  1. Elaborar una checklist de recolección en el orden correcto de volatilidad.
  2. Indicar en qué medio se almacenaría cada evidencia recolectada (nunca en el equipo comprometido).
  3. Documentar cada paso con fecha/hora UTC y responsable (cadena de custodia). Resultado esperado: checklist ordenada y plantilla de cadena de custodia rellenada. Conceptos que refuerza: RFC 3227, cadena de custodia, evidencias volátiles/no volátiles.

Práctica 5 — Investigación OSINT básica con Google Dorking

Objetivo: Practicar operadores de búsqueda avanzada de forma ética sobre un dominio de prueba/propio. Qué practicar: site:, filetype:, inurl:, intitle:. Herramientas: buscador web, OSINT Framework como referencia. Tareas:

  1. Usar site: + filetype:pdf para localizar documentos públicos de una organización de prueba.
  2. Usar intitle:"index of" para detectar directorios expuestos (solo en entornos autorizados).
  3. Documentar los hallazgos y proponer una recomendación de remediación. Resultado esperado: informe breve con hallazgos OSINT y recomendaciones. Conceptos que refuerza: OSINT, Google Dorking, ética y legalidad en OSINT.

Práctica 6 — Calcular RTO y RPO de un servicio

Objetivo: Definir RTO y RPO para un servicio crítico ficticio. Qué practicar: diferencia entre tiempo de inactividad tolerable y pérdida de datos tolerable. Herramientas: ninguna (ejercicio de análisis). Tareas:

  1. Elegir un servicio crítico (ej. correo corporativo) y su frecuencia de backup actual.
  2. Calcular el RPO resultante de esa frecuencia de backup.
  3. Proponer un RTO razonable y las acciones necesarias para cumplirlo. Resultado esperado: ficha con RTO/RPO definidos y justificados. Conceptos que refuerza: RTO, RPO, BIA.

Práctica 7 — Diseñar un flujo de escalado por Tiers

Objetivo: Definir el flujo de escalado interno (N1→N2→N3) para una alerta del SIEM. Qué practicar: criterios de escalado (impacto, criticidad, alcance). Herramientas: ninguna (diagrama de flujo). Tareas:

  1. Describir qué hace el analista de Tier 1 al recibir la alerta.
  2. Definir el criterio que activaría el escalado a Tier 2 y a Tier 3.
  3. Indicar en qué punto interviene el CISO. Resultado esperado: diagrama de flujo de escalado con roles y criterios. Conceptos que refuerza: Tiers del SOC, criterios de escalado, rol del CISO.

🟡 Nivel 2 — Consolidación

Práctica 1 — Auditoría simulada de caja negra

Objetivo: Planificar una auditoría de caja negra sobre una organización ficticia. Contexto: Auditor sin conocimiento previo de la infraestructura interna. Herramientas: técnicas de footprinting/fingerprinting (conceptuales), OSINT. Requisitos: conocer las fases de reconocimiento de la Kill Chain. Tareas:

  1. Recopilar información pública disponible de la organización (footprinting).
  2. Enumerar servicios expuestos detectables sin credenciales (fingerprinting).
  3. Redactar la estructura del informe de auditoría (portada, informe ejecutivo, técnico, conclusiones). Resultado esperado: informe de auditoría con estructura completa. Conceptos practicados: auditoría de caja negra, footprinting/fingerprinting. Posibles ampliaciones: repetir el ejercicio en modo caja gris y comparar resultados.

Práctica 2 — Clasificación de IoCs según la Pirámide del Dolor

Objetivo: Priorizar un conjunto de IoCs de un incidente según su dificultad de evasión. Contexto: Se dispone de una lista de hashes, IPs, dominios, herramientas y TTPs detectados. Herramientas: ninguna específica (ejercicio de clasificación). Requisitos: conocer la Pirámide del Dolor de David Bianco. Tareas:

  1. Clasificar cada IoC según su nivel en la pirámide (trivial→duro).
  2. Priorizar qué IoCs conviene bloquear primero y por qué.
  3. Proponer retro-hunting sobre los IoCs de mayor prioridad. Resultado esperado: tabla de IoCs priorizados con justificación. Conceptos practicados: Pirámide del Dolor, retro-hunting. Posibles ampliaciones: enriquecer los IoCs con fuentes públicas de threat intelligence.

Práctica 3 — Simulación de notificación multiorganismo

Objetivo: Determinar a qué organismos notificar un incidente según el tipo de entidad y el impacto. Contexto: Tres escenarios: empresa privada con brecha de datos personales, administración pública con incidente crítico, e infraestructura crítica afectada. Herramientas: ninguna (ejercicio documental). Requisitos: conocer los CSIRT de referencia y los plazos legales. Tareas:

  1. Para cada escenario, indicar el CSIRT/organismo de referencia (INCIBE-CERT, CCN-CERT, CNPIC, AEPD…).
  2. Indicar el plazo de notificación aplicable en cada caso.
  3. Redactar el contenido mínimo de cada notificación inicial. Resultado esperado: tres fichas de notificación completas y correctas. Conceptos practicados: CSIRTs de referencia, plazos de notificación, RGPD/NIS2. Posibles ampliaciones: simular la notificación intermedia y final de uno de los casos.

Práctica 4 — Diseño de un playbook de respuesta

Objetivo: Crear un playbook de respuesta ante ransomware siguiendo las 8 fases del procedimiento. Contexto: Organización con red segmentada y copias de seguridad periódicas. Herramientas: ninguna específica (documento estructurado). Requisitos: conocer las 8 fases de la secuencia de actuación de U5. Tareas:

  1. Definir las acciones de detección/activación específicas para ransomware.
  2. Definir las acciones de contención de corto y largo plazo.
  3. Definir el proceso de erradicación, recuperación y comunicación. Resultado esperado: playbook de ransomware completo y accionable. Conceptos practicados: Playbooks, IRP, fases de respuesta. Posibles ampliaciones: adaptar el playbook a un caso de BEC (Business Email Compromise).

Práctica 5 — Elaboración de un informe post-incidente (PIR)

Objetivo: Redactar un PIR completo tras un incidente simulado. Contexto: Incidente ya contenido y recuperado; se dispone de una cronología de eventos. Herramientas: ninguna específica (plantilla de informe). Requisitos: conocer la estructura del PIR (resumen ejecutivo, timeline, RCA, lecciones aprendidas, plan de acción). Tareas:

  1. Redactar el resumen ejecutivo con impacto financiero/operativo/reputacional.
  2. Elaborar la cronología detallada del incidente.
  3. Realizar el análisis de causa raíz (RCA) y el gap analysis (estado previsto vs real).
  4. Proponer un plan de acción con responsables y fechas límite. Resultado esperado: informe PIR completo y bien estructurado. Conceptos practicados: PIR, RCA, Gap Analysis, lecciones aprendidas. Posibles ampliaciones: presentar el informe en formato ejecutivo (una página) para dirección.

Práctica 6 — Simulación de comunicación de crisis

Objetivo: Redactar los mensajes de comunicación de una crisis de ciberseguridad para distintas audiencias. Contexto: Incidente de fuga de datos que ha trascendido a medios de comunicación. Herramientas: ninguna específica (plantillas de comunicación). Requisitos: conocer los principios de discurso unificado, transparencia y need-to-know. Tareas:

  1. Redactar el mensaje interno para empleados.
  2. Redactar el comunicado oficial para clientes afectados (incluyendo teléfono de asistencia).
  3. Redactar el comunicado de prensa manteniendo el discurso unificado. Resultado esperado: tres mensajes coherentes entre sí y alineados con el principio de transparencia. Conceptos practicados: discurso unificado, need-to-know, portavoz único, transparencia. Posibles ampliaciones: simular la respuesta a preguntas difíciles de un periodista.

🔴 Nivel 3 — Avanzado

Proyecto 1 — Simulacro integral de gestión de incidente (Kill Chain a PIR)

Objetivo: Ejecutar el ciclo completo de gestión de un incidente simulado, desde su detección hasta el informe final. Problema a resolver: una organización ficticia sufre un ataque de ransomware que se propaga lateralmente tras un phishing inicial. Tecnologías: Kill Chain, IDS/IPS/SIEM (conceptuales), MITRE ATT&CK, RFC 3227. Requisitos: dominar las 5 fases de gestión de incidentes y el orden de volatilidad de evidencias. Funcionalidades mínimas

Proyecto 2 — Investigación OSINT completa de una organización ficticia

Objetivo: Realizar una investigación OSINT ética y legal sobre una organización de prueba propia o autorizada. Problema a resolver: identificar la superficie de exposición pública de una organización antes de un pentest o auditoría. Tecnologías: OSINT, SOCMINT, Google Dorking. Requisitos: conocer el marco ético/legal de OSINT (minimización, legalidad, finalidad). Funcionalidades mínimas

Proyecto 3 — Diseño de un sistema de escalado, métricas y resiliencia

Objetivo: Diseñar el sistema completo de escalado y medición de eficacia del SOC de una organización. Problema a resolver: una organización no tiene definidos ni los criterios de escalado ni las métricas de desempeño del SOC. Tecnologías: SOAR, modelo Riesgo=Impacto×Probabilidad, métricas MTTD/MTTR/MTTA/RTO/RPO/NSR. Requisitos: conocer los 4 pilares de ciber-resiliencia y la jerarquía de planes PDS/BCP/ICTCP/DRP. Funcionalidades mínimas

Proyecto 4 — Manual de comunicación y notificación de crisis

Objetivo: Elaborar el manual completo de comunicación y notificación legal ante incidentes para una organización. Problema a resolver: falta de un protocolo claro de quién comunica, a quién, cuándo y por qué canal ante un incidente grave. Tecnologías: marco normativo NIS2/RGPD/ENS, roles CSIRT/CISO/DPO/portavoz. Requisitos: conocer los plazos legales y los organismos de notificación. Funcionalidades mínimas


Proyecto final

Proyecto final — “Centro de Respuesta”: simulación integral de un SOC/CSIRT ante un incidente crítico

Objetivo: Integrar los cinco bloques de la asignatura en una simulación completa de gestión de un incidente crítico, desde la detección hasta el cierre y la comunicación legal.

Problema que resuelve: simula el ciclo de vida completo de un incidente grave (ej. ransomware con exfiltración de datos personales) en una organización con SOC propio, demostrando capacidad de detección, investigación, respuesta, escalado y comunicación normativa.

Tecnologías utilizadas: Cyber Kill Chain y taxonomía CCN (Tema 3), IDS/IPS/SIEM conceptuales y reglas Snort (Tema 3), RFC 3227 y OSINT (U4), MITRE ATT&CK, métricas y escalado (U5), marco normativo NIS2/RGPD y comunicación de crisis (U6).

Conocimientos necesarios: todo el temario de Temas 1-2 a U6.

Funcionalidades mínimas

Funcionalidades avanzadas

Entregables

Criterios para considerar que está bien realizado

Posibles ampliaciones


Ruta de aprendizaje

01. Fundamentos de seguridad y perfiles de atacantes (Temas 1-2)
       ↓
02. Auditoría técnica: Kill Chain, taxonomía, IDS/IPS/EDR/SIEM (Tema 3)
       ↓
03. Investigación: evidencias (RFC 3227), IoCs, OSINT/SOCMINT (U4)
       ↓
04. Notificación a CSIRTs de referencia (U4/U6)
       ↓
05. Medidas de resiliencia, escalado y métricas (U5)
       ↓
06. MITRE ATT&CK y rol del CISO (U5)
       ↓
07. Planes de continuidad PDS/BCP/ICTCP/DRP (U5)
       ↓
08. Comunicación de crisis y cumplimiento normativo (U6)
       ↓
09. Proyecto final integrador

Etapas explicadas:

  1. Fundamentos: sin entender la triada CIA, los perfiles de atacantes y los principios básicos, no se pueden interpretar correctamente los incidentes posteriores.
  2. Auditoría técnica: aprender a detectar y clasificar técnicamente un ataque antes de investigarlo en profundidad.
  3. Investigación: una vez detectado el incidente, se aplican técnicas forenses y OSINT para entenderlo por completo.
  4. Notificación: en paralelo a la investigación, hay que saber a quién avisar y cuándo.
  5. Resiliencia y escalado: se diseñan los procesos organizativos que aseguran una respuesta eficaz y medible.
  6. MITRE ATT&CK y CISO: se añade el marco de referencia técnico y el liderazgo estratégico necesario.
  7. Planes de continuidad: se documentan los planes que garantizan la supervivencia del negocio.
  8. Comunicación: se cierra el ciclo con la gestión de la comunicación de crisis y el cumplimiento legal.
  9. Proyecto final: integra todo lo anterior en un caso simulado completo.

Cheat Sheet de la asignatura

Tema Conceptos clave Herramientas Recursos principales Práctica
Temas 1-2 (Introducción) CIA+, perfiles de atacantes, TCSEC, SOC/NOC Ninguna (conceptual) ⚠️ No indicados en el material
Tema 3 (Auditorías) Kill Chain, taxonomía, IDS/IPS, EDR/XDR, SIEM Snort ⚠️ No indicados en el material Práctica 2-3 (Nivel 1)
U4 (Investigación) IoCs, Pirámide del Dolor, RFC 3227, OSINT/SOCMINT Shodan, Maltego, FOCA, theHarvester ⚠️ No indicados en el material Práctica 4-5 (Nivel 1)
U5 (Medidas) RTO/RPO/MTTD/MTTR, escalado, MITRE ATT&CK, CISO SOAR (conceptual), MITRE ATT&CK ⚠️ No indicados en el material Práctica 6-7 (Nivel 1)
U6 (Documentación) NIS2/RGPD, roles, war room, plazos de notificación SIEM/SOAR/ITSM comerciales, LUCÍA ⚠️ No indicados en el material Práctica 6 (Nivel 2)

Índice de enlaces

⚠️ No se han encontrado URLs externas reales en ninguno de los 5 archivos HTML proporcionados. Todos los enlaces presentes en el código fuente son:

Recurso URL Tipo Tema
Google Fonts (tipografías del sitio) https://fonts.googleapis.com/css2?... Recurso de estilo (no de contenido) Temas 1-2, Tema 3, U4, U5, U6
Anclas de navegación interna (#definiciones, #test, etc.) rutas relativas dentro del propio documento Navegación interna Todos