← Plan / D4
Dominio 4 — Security Operations
El dominio más grande. IAM, herramientas de defensa, monitorización, investigación de incidentes, respuesta y forense. Es el corazón del trabajo de un analista SOC. 28% del examen
4.1 — Identity and Access Management (IAM)
Ciclo de vida de la identidad
- Provisioning: crear la cuenta con el mínimo acceso necesario (offboarding = lo contrario: desactivar, transferir, auditar).
- Authentication: verificar la identidad (revisar D1).
- Authorization: qué puede hacer (RBAC, ABAC, ACL).
- Auditing / Accounting: logs de actividad y revisión periódica de accesos.
- Recertification: revisar/renovar permisos periódicamente. JIT / Just-in-time: elevar privilegios temporalmente, con aprobación.
Métodos de autenticación
| Método | Qué es |
|---|---|
| MFA / 2FA | Dos o más factores: algo que sabés (password), tenés (token/app), sos (biometría), hacés (firma), contexto (ubicación). MFA derrota el 99% del credential-based phishing. |
| Passwordless | Sin password: magic links, passkeys (FIDO2/WebAuthn), biometría. Elimina el phishing de credenciales. |
| SSO | Un solo login para muchas apps (SAML, OAuth/OpenID Connect). Centraliza gestión; reduce fatiga de passwords. |
| Federación | Compartir identidad entre organizaciones (IdP externo confiable). Ej: login con Google/Microsoft en otra empresa. |
| Kerberos | Protocolo de autenticación de Active Directory basado en tickets (TGT). KDC = Key Distribution Center. Single sign-on interno. |
| Certificados / smart cards / CAC / PIV | Autenticación por certificado: algo que tenés (físicamente) + PIN. |
| OATH TOTP/HOTP | Tokens de un solo uso (Authy, Google Authenticator). |
| Biometría | Huella, iris, rostro, voz. Riesgo: falhos (acepta a un impostor) vs tasa de falsos rechazos (rechaza al legítimo). |
| API authentication | API keys, OAuth 2.0 tokens, mTLS para máquina-a-máquina. |
Autorización
- RBAC (role-based): permisos por rol definido. El más común y preguntado.
- ABAC (attribute-based): permisos por atributos (cargo, ubicación, hora, dispositivo). Más dinámico.
- Rule-based / MAC / DAC: reglas fijas (firewall), etiquetas obligatorias (militar), control por propietario.
- ACL: listas de control de acceso (archivos, firewalls).
- Privileged access management (PAM): vault de cuentas admin: rotación automática de passwords, sessions grabadas, aprobaciones.
⚡ DISTINCIÓN FRECUENTE — ¿Qué medio usa el atacante? Brute force = adivinar passwords; credential stuffing = usar leaks de otros sitios; password spraying = pocas claves contra muchas cuentas; social engineering = engañar para que las entreguen; pass-the-hash = usar el hash directamente.
4.2 — Herramientas de seguridad (y qué logra cada una)
| Herramienta | Función clave | Dato del examen |
|---|---|---|
| Firewall | Filtra tráfico por reglas (NGFW: inspección profunda, IPS, user-aware) | Default-deny al final de las reglas; log de hits |
| IDS | Detecta y alerta (passive) | No bloquea: detective |
| IPS | Detecta y actúa (block/drop) | Inline, preventive |
| SIEM | Correlaciona logs de toda la red, alertas, dashboard, reporting | Centraliza logs; sleep rules → reduce falsos positivos |
| SOAR | Automatiza la respuesta (playbooks, orquestación) | Actúa sobre las alertas del SIEM |
| EDR / XDR | Monitorea endpoints por comportamiento; XDR extiende a toda la red | Detecta fileless y evasivos |
| AV / Anti-malware | Detección por firma + heurística en endpoints | Actualizar firmas = clave |
| UTM | Todo-en-uno: firewall + IPS + antivirus + web filtering (SMB) | — |
| VPN / Remote access | Túnel cifrado (IPSec, SSL/TLS) para acceso remoto | Split tunnel = solo lo necesario viaja |
| Honeypot / honeynet | Señuelo para atraer y estudiar atacantes | Detecta + distrae (deterrent/detective) |
| DLP | Evita fuga de datos (email, USB, cloud) | Policies de datos sensibles |
| DLP / CASB | Cloud Access Security Broker: control sobre apps cloud | Proxy de app services, protege SaaS |
| UEBA | Analiza comportamiento de usuarios, detecta anomalías | Insider threat detection |
| SCAP / vulnerability scanner | Escanea y clasifica vulnerabilidades (CVSS) | Nessus, Qualys, OpenVAS |
| Netflow / packet capture | Registra flujos / captura paquetes (Wireshark, tcpdump) | Forense de red |
| Pen test tools | Metasploit, Burp, Nmap, Nikto | Uso autorizado (rules of engagement) |
| MDM / MAM / UEM | Gestión móvil: perfil, borrado remoto, apps permitidas | BYOD: separate work/personal |
| Sandbox | Ejecuta archivos sospechosos aislados | Análisis estático vs dinámico |
| Wireless: WPA2/WPA3, EAP, radius | Autenticación Wi-Fi con 802.1X | WPA3: SAE, protege contra deauth |
⚠ FLUJO DE DATOS EN EL SOC — Endpoints + red → logs → SIEM (correlación + alertas) → analista → SOAR (playbooks automáticos de respuesta). SIEM ve, SOAR actúa.
4.3 — Monitorización y gestión de vulnerabilidades
- Baselines: configuraciones estándar; documentos de referencia (calculadoras de riesgo, protocolos WebSocket para C2).
- Vulnerability scanning: agente / agent-less, autenticado (mejor: ve configuraciones) vs no autenticado. CVSS (0-10): severidad. CVE: identificadores de vulnerabilidades públicas.
- Patch management: priorizar por riesgo y criticidad, probar en staging, programar despliegues, verificar.
- Process list / logs / Syslog: fuentes que se correlacionan (Windows Event Log, Syslog, metricas de red).
- Flows y métricas: Netflow, SNMP, custom tools de alertas (capacity, logs).
- Change management: todo cambio documentado: RFC, aprobación, ventana, rollback.
- Deception & disruption: traps, canary tokens, canary files (archivos señuelo); honey tokens.
4.4 — Investigación digital (Digital Forensics)
Cadenas de custodia (order matters)
- Identification: reconocer que hay un incidente y qué evidencias existen.
- Preservation: congelar las pruebas (imágenes de disco, hashes, capturas) — nunca apagar y reiniciar tu análisis: obtené imagen forense primero (write blocker).
- Collection: recolectar de manera metódica y documentada.
- Examination: analizar la evidencia (logs, imágenes, memoria).
- Analysis: interpretar y correlacionar.
- Reporting: informe claro y defendible en juicio.
Reglas de oro forense
- Order of volatility: primero lo que se pierde antes: memoria (RAM) → procesos → filesystem → logs remotos → backups.
- Non-repudiation de evidencia: hashes (SHA-256) al preservar; write blockers para no alterar el medio.
- Chain of custody: quién, cuándo, dónde manipuló la evidencia, firmado.
- Time offset / time normalization: UTC vs hora local en logs.
- Legal hold / e-discovery: preservar datos por requerimiento legal (litigation).
- Datos en la nube: instancias efímeras; primero snapshots/logs (proveedor); jurisdicción importa.
4.5 — Respuesta a incidentes
Fases (NIST SP 800-61)
FASE 1
Preparation
Playbooks, herramientas, entrenamiento, acuerdos con stakeholders. La más barata.
FASE 2
Detection & Analysis
Detectar (SIEM, IoCs), analizar alcance e impacto. Preguntas: ¿qué, cuándo, cómo, quién?
FASE 3
Containment, Eradication & Recovery
Contener (aislar host/segmento), erradicar (eliminar malware, cerrar puertas), recuperar (restaurar desde backups limpios, post-remediation testing).
FASE 4
Post-incident Activity
Lecciones aprendidas, informe, mejorar controles, forense, notificaciones legales/regulatorias.
Comunicación y notificación
- Notificación obligatoria: según GDPR (72 h), leyes locales, contratos (clients) y brechas de datos personales / PHI (HIPAA).
- Stakeholders: interno (legal, PR, ejecutivos) y externo (autoridades, clientes, proveedores de seguridad).
- Playbooks / runbooks: guías paso a paso por tipo de incidente → consistencia y velocidad.
- Tabletop exercises: simulacros de escritorio para probar el plan sin impacto real.
4.6 — Operaciones de seguridad
Firewall y controles de red (construcción)
- Access control list: reglas por IP/puerto/protocol; default deny al final.
- Ingress / egress filtering: controlar tráfico entrante y saliente (egress bloquea exfiltración).
- Stateful vs stateless: el stateful recuerda sesiones establecidas (el estándar moderno).
- WAF, NGFW: capa de aplicación y usuario, ips.
- 802.1X / EAP: autenticación de dispositivos en la red para conectarse a la VLAN correcta.
Wireless y dispositivos
- Conectados vs disociados: manejar dispositivos non-compliant / stopped. Containerization: app areas separadas.
- BYOD / COPE / dedicated: políticas de dispositivos personales / corporativos / dedicados.
- MDM: wipe remoto, GPS, app whitelisting, hardening policies (PIN, encryption).
- Bluetooth, GPS, NFC: gestionar radio interfaces: disable cuando no se usen en entornos clasificados.
Vulnerability management & Patch
- Scanner priorities → CVSS, exploits activos, exposición → remediación: parchear / excepción / compensar / observar.
- Environments: development → staging → QA → production (siempre probar antes de producción).
Mini-resumen D4 (para repaso)
- IAM: provisioning → auth → authz → audit; RBAC vs ABAC; MFA es el control estrella.
- SIEM correlaciona; SOAR automatiza; EDR mira endpoints; DLP bloquea fuga; UEBA detecta anomalías.
- IPS bloquea (inline), IDS alerta (passive).
- Forense: preservar antes de analizar, order of volatility, chain of custody, hashes.
- IR (NIST): Preparation → Detection → Containment/Eradication/Recovery → Post-incident.
- Fuego de VLANs; egress filtering para exfiltración; firewall: default deny.
Siguiente → D5: Security Program Management & Oversight — gobernanza, riesgo y cumplimiento (20%).