Detalle del libro
Ver Índice
AUTOR
CAPÍTULO 1. FUNDAMENTOS DE LA CIBERSEGURIDAD Y DEL BLUE TEAM
1.1 LA CIBERSEGURIDAD EN LA ACTUALIDAD
1.1.1 Evolución de las amenazas
1.1.2 Ámbitos de la ciberseguridad
1.2 ORGANIZACIÓN DE UN CENTRO DE OPERACIONES DE SEGURIDAD
1.2.1 Funciones del SOC
1.2.2 Roles del Blue Team
1.2.3 Ciclo de vida de un incidente
1.2.4 Modelos de madurez
1.3 LABORATORIO PRÁCTICO
1.3.1 Virtualización
1.3.2 Kali Linux
1.3.3 Windows
1.3.4 Ubuntu
1.3.5 Redes virtuales
CAPÍTULO 2. SISTEMAS OPERATIVOS Y REDES PARA CIBERDEFENSA
2.1 ARQUITECTURA DE LOS SISTEMAS OPERATIVOS
2.1.1 Procesos
2.1.2 Hilos
2.1.3 Memoria
2.1.4 Sistema de archivos
2.1.5 Entradas y salidas
2.2 REDES
2.2.1 Modelo OSI
2.2.2 TCP/IP
2.2.3 VLAN
2.2.4 Enrutamiento (routing)
2.2.5 DNS (Sistema de Nombres de Dominio)
2.2.6 DHCP (configuración dinámica de host)
2.2.7 VPN (red privada virtual)
2.3 DIRECTORIO ACTIVO
2.3.1 Dominio
2.3.2 LDAP
2.3.3 GPO (objetos de directiva de grupo)
2.3.4 Bastionado (hardening)
CAPÍTULO 3. SISTEMAS UNIX PARA BLUE TEAM
3.1 ARQUITECTURA UNIX
3.1.1 Kernel y espacio de usuario
3.1.2 Sistema de archivos jerárquico
3.1.3 Distribuciones relevantes para SOC
3.2 SHELL BASH
3.2.1 Sintaxis y estructuras de control
3.2.2 Comandos esenciales para análisis
3.2.3 Redirección y tuberías
3.3 GESTIÓN DE USUARIOS
3.3.1 Cuentas y grupos
3.3.2 Privilegios y sudo
3.3.3 Autenticación (PAM)
3.4 GESTIÓN DE PERMISOS
3.4.1 Permisos estándar (rwx)
3.4.2 ACL
3.4.3 SUID, SGID y sticky bit
3.5 PROCESOS
3.5.1 Ciclo de vida de un proceso
3.5.2 Señales
3.5.3 Procesos sospechosos y persistencia
3.6 SERVICIOS
3.6.1 systemd
3.6.2 Servicios expuestos y superficie de ataque
3.6.3 Cron y tareas programadas
3.7 REDES
3.7.1 Configuración de red en Linux
3.7.2 iptables/nftables
3.7.3 Netstat, ss y análisis de conexiones
3.8 LOGS
3.8.1 Syslog y rsyslog
3.8.2 journalctl
3.8.3 Auditd
3.9 AUTOMATIZACIÓN CON BASH
3.9.1 Scripts de monitorización
3.9.2 Scripts de respuesta automática
3.9.3 Integración con herramientas SOC
3.10 HARDENING DE LINUX
3.10.1 CIS Benchmarks
3.10.2 Reducción de superficie de ataque
3.10.3 Auditoría de configuración
CAPÍTULO 4. COMPUTER NETWORK DEFENSE
4.1 ARQUITECTURA DEFENSIVA
4.1.1 Defense in Depth
4.1.2 Zero Trust
4.1.3 Segmentación
4.1.4 MITRE ATT&CK
4.2 IDS E IPS
4.2.1 Snort
4.2.2 Suricata
4.2.3 Zeek
4.3 DETECCIÓN DE AMENAZAS
4.3.1 Malware
4.3.2 Phishing
4.3.3 C2
4.3.4 Exfiltración
4.3.5 Insider Threat
4.4 ANÁLISIS FORENSE
4.4.1 Adquisición
4.4.2 Evidencias
4.4.3 Malware
4.4.4 Reverse Engineering
CAPÍTULO 5. SOFTWARE DE MONITORIZACIÓN PARA SOC
5.1 SIEM
5.1.1 Elastic
5.1.2 Splunk
5.1.3 Microsoft Sentinel
5.1.4 QRadar
5.1.5 Wazuh
5.2 SOAR
5.2.1 Automatización
5.2.2 Playbooks
5.2.3 Orquestación
5.3 EDR Y XDR
5.3.1 Microsoft Defender
5.3.2 CrowdStrike
5.3.3 SentinelOne
5.4 THREAT INTELLIGENCE
5.4.1 VirusTotal
5.4.2 MISP
5.4.3 OTX
5.4.4 Shodan
CAPÍTULO 6. INTELIGENCIA ARTIFICIAL PARA BLUE TEAM
6.1 MACHINE LEARNING
6.1.1 Aprendizaje supervisado
6.1.2 Aprendizaje no supervisado
6.1.3 Detección de anomalías
6.2 DEEP LEARNING
6.2.1 Redes neuronales
6.2.2 Redes neuronales para detección de malware
6.2.3 Limitaciones y sesgos
6.3 IA GENERATIVA
6.3.1 Modelos generativos
6.3.2 Riesgos de uso malicioso
6.3.3 Casos de uso defensivo
6.4 GRANDES MODELOS DE LENGUAJE
6.4.1 GPT
6.4.2 Claude
6.4.3 Gemini
6.4.4 Llama
6.5 PROMPT ENGINEERING
6.5.1 Principios de diseño de prompts
6.5.2 Prompts para triaje de alertas
6.5.3 Prompts para informes de incidentes
6.6 RAG
6.6.1 Arquitectura RAG
6.6.2 Bases de conocimiento para SOC
6.6.3 Casos de uso en threat intelligence
6.7 MCP
6.7.1 Fundamentos del protocolo
6.7.2 Integración con herramientas SOC
6.7.3 Riesgos de seguridad del propio MCP
6.8 AGENTES INTELIGENTES
6.8.1 Arquitectura de agentes
6.8.2 Agentes para triaje automatizado
6.8.3 Supervisión humana de agentes
6.9 AUTOMATIZACIÓN DEL SOC MEDIANTE IA
6.9.1 Casos de uso end-to-end
6.9.2 Riesgos y gobernanza de la IA en el SOC
6.9.3 Métricas de eficacia
CAPÍTULO 7. RESPUESTA ANTE INCIDENTES
7.1 GESTIÓN DE INCIDENTES
7.1.1 Marco NIST de gestión de incidentes
7.1.2 Clasificación y priorización
7.1.3 Roles y responsabilidades
7.2 CONTENCIÓN
7.2.1 Contención a corto plazo
7.2.2 Contención a largo plazo
7.2.3 Preservación de evidencias durante la contención
7.3 ERRADICACIÓN
7.3.1 Eliminación de artefactos maliciosos
7.3.2 Cierre de vectores de entrada
7.3.3 Rotación de credenciales
7.4 RECUPERACIÓN
7.4.1 Restauración desde copias de seguridad
7.4.2 Validación de integridad
7.4.3 Monitorización reforzada post-incidente
7.5 LECCIONES APRENDIDAS
7.5.1 Informe post-incidente
7.5.2 Actualización de reglas de detección
7.5.3 Plan de acción y seguimiento
7.6 COMUNICACIÓN
7.6.1 Comunicación interna
7.6.2 Comunicación con clientes y terceros
7.6.3 Relación con medios y reputación
7.7 ELABORACIÓN DE INFORMES TÉCNICOS
7.7.1 Informe ejecutivo
7.7.2 Informe técnico forense
7.7.3 Informe regulatorio
7.8 SOFT SKILLS PARA ANALISTAS SOC
7.8.1 Gestión del estrés en crisis
7.8.2 Comunicación bajo presión
7.8.3 Trabajo en equipo durante un incidente
CAPÍTULO 8. GOBIERNO, RIESGO Y CUMPLIMIENTO
8.1 GESTIÓN DEL RIESGO
8.1.1 Identificación de riesgos
8.1.2 Análisis y evaluación
8.1.3 Tratamiento del riesgo
8.2 ISO 27001
8.2.1 Sistema de Gestión de Seguridad de la Información
8.2.2 Controles del Anexo A
8.2.3 Proceso de certificación
8.3 ENS
8.3.1 Categorización de sistemas
8.3.2 Medidas de seguridad
8.3.3 Auditoría y conformidad
8.4 NIS2
8.4.1 Ámbito de aplicación
8.4.2 Obligaciones de notificación
8.4.3 Régimen sancionador
8.5 REGLAMENTO DE IA
8.5.1 Clasificación de riesgo de sistemas de IA
8.5.2 Obligaciones para sistemas de alto riesgo
8.5.3 Implicaciones para el SOC
8.6 RGPD
8.6.1 Principios del tratamiento de datos
8.6.2 Notificación de brechas de seguridad
8.6.3 Relación entre RGPD e incidentes de seguridad
8.7 AUDITORÍA DE SEGURIDAD
8.7.1 Auditoría interna
8.7.2 Auditoría externa
8.7.3 Planes de mejora derivados de auditoría
CAPÍTULO 9. SEGURIDAD OFENSIVA PARA
BLUE TEAM
9.1 FUNDAMENTOS DEL RED TEAM
9.1.1 Objetivos y alcance
9.1.2 Reglas de enfrentamiento
9.1.3 Diferencias con el pentesting
9.2 PENTESTING
9.2.1 Metodologías (PTES, OSSTMM)
9.2.2 Fases del pentesting
9.2.3 Informe de pentesting
9.3 VULNERABILIDADES
9.3.1 Clasificación de vulnerabilidades
9.3.2 Escaneo de vulnerabilidades
9.3.3 Priorización mediante CVSS
9.4 CVE
9.4.1 Sistema de identificación CVE
9.4.2 Bases de datos NVD
9.4.3 Gestión del ciclo de vida de una CVE
9.5 HARDENING
9.5.1 Principios de bastionado
9.5.2 Guías CIS
9.5.3 Validación del hardening
9.6 SIMULACIÓN DE ATAQUES
9.6.1 Breach and Attack Simulation
9.6.2 Ejercicios de tabletop
9.6.3 Ejercicios de Red Team completos
9.7 PURPLE TEAM
9.7.1 Filosofía de colaboración Red-Blue
9.7.2 Ejercicios conjuntos
9.7.3 Mejora continua de detecciones
CAPÍTULO 10. CASOS PRÁCTICOS Y LABORATORIOS
10.1 CREACIÓN DE UN LABORATORIO SOC
10.1.1 Despliegue de la infraestructura
10.1.2 Configuración del SIEM
10.1.3 Generación de tráfico y eventos
10.2 DETECCIÓN DE RANSOMWARE
10.2.1 Simulación del ataque
10.2.2 Detección mediante reglas SIEM
10.2.3 Respuesta y contención
10.3 INVESTIGACIÓN DE PHISHING
10.3.1 Análisis de correo malicioso
10.3.2 Análisis de indicadores de compromiso
10.3.3 Respuesta y remediación
10.4 ANÁLISIS DE MALWARE
10.4.1 Análisis estático
10.4.2 Análisis dinámico
10.4.3 Elaboración de un informe de malware
10.5 CORRELACIÓN DE EVENTOS
10.5.1 Correlación multi-fuente
10.5.2 Construcción de reglas de correlación
10.5.3 Reducción de falsos positivos
10.6 ANÁLISIS DE MALWARE
10.6.1 Análisis estático
10.6.2 Análisis dinámico
10.6.3 Elaboración de un informe de malware
10.7 CORRELACIÓN DE EVENTOS
10.7.1 Correlación multi-fuente
10.7.2 Construcción de reglas de correlación
10.7.3 Reducción de falsos positivos
10.8 AUTOMATIZACIÓN CON IA
10.8.1 Triaje automatizado de alertas
10.8.2 Generación de informes con IA
10.8.3 Supervisión humana del proceso automatizado
10.9 CASO PRÁCTICO COMPLETO DE RESPUESTA A INCIDENTES
10.9.1 Detección inicial
10.9.2 Investigación y contención
10.9.3 Informe final y lecciones aprendidas
10.10 PROYECTO FINAL
10.10.1 Definición del proyecto
10.10.2 Ejecución guiada
10.10.3 Evaluación y cierre
ANEXOS
ANEXO 1. COMANDOS LINUX PARA ANALISTAS SOC
ANEXO 2. REGLAS SIGMA Y YARA
A.2.1 ¿Qué es Sigma?
A.2.2 Ejemplo de regla Sigma
A.2.3 Campos más utilizados en Sigma
A.2.4 Operadores habituales
A.2.5 Casos de uso frecuentes de Sigma
A.2.6 Recomendaciones para Sigma
A.2.7 ¿Qué es YARA?
A.2.8 Estructura de una regla YARA
A.2.9 Ejemplo de regla YARA
A.2.10 Tipos de cadenas
A.2.11 Modificadores habituales
A.2.12 Condiciones más utilizadas
A.2.13 Casos de uso frecuentes de YARA
A.2.14 Comparativa entre Sigma y YARA
A.2.15 Flujo de utilización en un SOC
A.2.16 Repositorios públicos recomendados
A.2.17 Recomendaciones
A.2.18 Conclusiones
ANEXO 3. BIBLIOGRAFÍA
ANEXO 4. RECURSOS Y HERRAMIENTAS
MATERIAL ADICIONAL
La evolución de las amenazas y la incorporación de la inteligencia artificial están transformando la forma en que las organizaciones protegen sus sistemas y responden a los ciberataques.
En este nuevo escenario, los equipos Blue Team y los Centros de Operaciones de Seguridad (SOC) requieren profesionales con una sólida base técnica y una visión práctica de las operaciones de ciberdefensa.
Esta obra es una guía completa para comprender, implantar y optimizar un SOC moderno. A lo largo de sus capítulos, el lector aprenderá a investigar incidentes, desplegar plataformas SIEM, EDR y SOAR, crear reglas Sigma y YARA, aplicar metodologías de respuesta basadas en NIST e integrar la inteligencia artificial para automatizar procesos y mejorar la capacidad de detección y respuesta.
El libro combina fundamentos técnicos, laboratorios y numerosos ejemplos inspirados en situaciones reales. Como complemento práctico, el lector podrá descargar desde la web del libro 30 casos prácticos completamente resueltos que permiten aplicar los conocimientos adquiridos a situaciones profesionales de ciberseguridad.
De este modo, el lector no solo aprenderá los fundamentos y tecnologías de la ciberdefensa moderna, sino que podrá ponerlos en práctica y trasladarlos al entorno profesional desde el primer momento. Una obra dirigida a estudiantes, analistas SOC, administradores de sistemas y profesionales de la ciberseguridad que deseen conocer y aplicar las técnicas y procedimientos utilizados actualmente por los equipos Blue Team más avanzados.
El e-book de esta obra es accesible y cumple con la norma WCAG 2.2 nivel AAA.