S+ Study Hub

← Plan / D4

Dominio 4 — Security Operations

El dominio más grande. IAM, herramientas de defensa, monitorización, investigación de incidentes, respuesta y forense. Es el corazón del trabajo de un analista SOC. 28% del examen

4.1 — Identity and Access Management (IAM)

Ciclo de vida de la identidad

  1. Provisioning: crear la cuenta con el mínimo acceso necesario (offboarding = lo contrario: desactivar, transferir, auditar).
  2. Authentication: verificar la identidad (revisar D1).
  3. Authorization: qué puede hacer (RBAC, ABAC, ACL).
  4. Auditing / Accounting: logs de actividad y revisión periódica de accesos.
  5. Recertification: revisar/renovar permisos periódicamente. JIT / Just-in-time: elevar privilegios temporalmente, con aprobación.

Métodos de autenticación

MétodoQué es
MFA / 2FADos o más factores: algo que sabés (password), tenés (token/app), sos (biometría), hacés (firma), contexto (ubicación). MFA derrota el 99% del credential-based phishing.
PasswordlessSin password: magic links, passkeys (FIDO2/WebAuthn), biometría. Elimina el phishing de credenciales.
SSOUn solo login para muchas apps (SAML, OAuth/OpenID Connect). Centraliza gestión; reduce fatiga de passwords.
FederaciónCompartir identidad entre organizaciones (IdP externo confiable). Ej: login con Google/Microsoft en otra empresa.
KerberosProtocolo de autenticación de Active Directory basado en tickets (TGT). KDC = Key Distribution Center. Single sign-on interno.
Certificados / smart cards / CAC / PIVAutenticación por certificado: algo que tenés (físicamente) + PIN.
OATH TOTP/HOTPTokens de un solo uso (Authy, Google Authenticator).
BiometríaHuella, iris, rostro, voz. Riesgo: falhos (acepta a un impostor) vs tasa de falsos rechazos (rechaza al legítimo).
API authenticationAPI keys, OAuth 2.0 tokens, mTLS para máquina-a-máquina.

Autorización

⚡ DISTINCIÓN FRECUENTE — ¿Qué medio usa el atacante? Brute force = adivinar passwords; credential stuffing = usar leaks de otros sitios; password spraying = pocas claves contra muchas cuentas; social engineering = engañar para que las entreguen; pass-the-hash = usar el hash directamente.

4.2 — Herramientas de seguridad (y qué logra cada una)

HerramientaFunción claveDato del examen
FirewallFiltra tráfico por reglas (NGFW: inspección profunda, IPS, user-aware)Default-deny al final de las reglas; log de hits
IDSDetecta y alerta (passive)No bloquea: detective
IPSDetecta y actúa (block/drop)Inline, preventive
SIEMCorrelaciona logs de toda la red, alertas, dashboard, reportingCentraliza logs; sleep rules → reduce falsos positivos
SOARAutomatiza la respuesta (playbooks, orquestación)Actúa sobre las alertas del SIEM
EDR / XDRMonitorea endpoints por comportamiento; XDR extiende a toda la redDetecta fileless y evasivos
AV / Anti-malwareDetección por firma + heurística en endpointsActualizar firmas = clave
UTMTodo-en-uno: firewall + IPS + antivirus + web filtering (SMB)—
VPN / Remote accessTúnel cifrado (IPSec, SSL/TLS) para acceso remotoSplit tunnel = solo lo necesario viaja
Honeypot / honeynetSeñuelo para atraer y estudiar atacantesDetecta + distrae (deterrent/detective)
DLPEvita fuga de datos (email, USB, cloud)Policies de datos sensibles
DLP / CASBCloud Access Security Broker: control sobre apps cloudProxy de app services, protege SaaS
UEBAAnaliza comportamiento de usuarios, detecta anomalíasInsider threat detection
SCAP / vulnerability scannerEscanea y clasifica vulnerabilidades (CVSS)Nessus, Qualys, OpenVAS
Netflow / packet captureRegistra flujos / captura paquetes (Wireshark, tcpdump)Forense de red
Pen test toolsMetasploit, Burp, Nmap, NiktoUso autorizado (rules of engagement)
MDM / MAM / UEMGestión móvil: perfil, borrado remoto, apps permitidasBYOD: separate work/personal
SandboxEjecuta archivos sospechosos aisladosAnálisis estático vs dinámico
Wireless: WPA2/WPA3, EAP, radiusAutenticación Wi-Fi con 802.1XWPA3: SAE, protege contra deauth
⚠ FLUJO DE DATOS EN EL SOC — Endpoints + red → logs → SIEM (correlación + alertas) → analista → SOAR (playbooks automáticos de respuesta). SIEM ve, SOAR actúa.

4.3 — Monitorización y gestión de vulnerabilidades

4.4 — Investigación digital (Digital Forensics)

Cadenas de custodia (order matters)

  1. Identification: reconocer que hay un incidente y qué evidencias existen.
  2. Preservation: congelar las pruebas (imágenes de disco, hashes, capturas) — nunca apagar y reiniciar tu análisis: obtené imagen forense primero (write blocker).
  3. Collection: recolectar de manera metódica y documentada.
  4. Examination: analizar la evidencia (logs, imágenes, memoria).
  5. Analysis: interpretar y correlacionar.
  6. Reporting: informe claro y defendible en juicio.

Reglas de oro forense

4.5 — Respuesta a incidentes

Fases (NIST SP 800-61)

FASE 1

Preparation

Playbooks, herramientas, entrenamiento, acuerdos con stakeholders. La más barata.

FASE 2

Detection & Analysis

Detectar (SIEM, IoCs), analizar alcance e impacto. Preguntas: ¿qué, cuándo, cómo, quién?

FASE 3

Containment, Eradication & Recovery

Contener (aislar host/segmento), erradicar (eliminar malware, cerrar puertas), recuperar (restaurar desde backups limpios, post-remediation testing).

FASE 4

Post-incident Activity

Lecciones aprendidas, informe, mejorar controles, forense, notificaciones legales/regulatorias.

Comunicación y notificación

4.6 — Operaciones de seguridad

Firewall y controles de red (construcción)

Wireless y dispositivos

Vulnerability management & Patch

Mini-resumen D4 (para repaso)

Siguiente → D5: Security Program Management & Oversight — gobernanza, riesgo y cumplimiento (20%).