La mayoría de la formación de ciberseguridad en español enseña a atacar (pentesting, hacking ético) o a responder cuando el incidente ya ha pasado (forense, respuesta a incidentes). Hay muy poco dedicado a la pieza que decide si alguien se entera del problema a tiempo: la alerta que salta en el SIEM antes de que el atacante termine lo que vino a hacer. Alguien tiene que decidir qué merece vigilancia, activar la telemetría que la sostiene, escribir la lógica que la detecta y comprobar que funciona. Ese trabajo se llama ingeniería de detección y es lo que enseña este curso.
No es una introducción general a la ciberseguridad. Parte de la base de que ya sabes moverte por una terminal y entra directo en la parte que casi ningún programa en español cubre con detalle: convertir una idea sobre cómo se comporta un atacante en una regla documentada, probarla contra un caso real, medir qué parte de la matriz MITRE ATT&CK cubre y desplegarla como parte de un proceso repetible, no como un archivo suelto en la consola del SIEM.
Tampoco promete lo que no puede comprobar. No garantiza un contrato de trabajo ni una certificación aprobada; enseña un oficio concreto y deja claro dónde termina: donde empieza la respuesta a incidentes, el bastionado de la identidad o el pentesting, disciplinas con su propio curso en este sitio.
¿A quién va dirigido?
Perfiles concretos, no «cualquiera interesado en ciberseguridad»:
- Analista de SOC de nivel 1 que hoy cierra alertas siguiendo un playbook escrito por otra persona y quiere entender, y eventualmente escribir, la regla que le llega a la pantalla.
- Administrador de sistemas o de redes con soltura de línea de comandos que prefiere entrar en seguridad por la puerta de la detección antes que por la del pentesting.
- Alguien que ya hizo una introducción general a la ciberseguridad, o leyó la guía sobre cómo trabajar en un SOC, y ahora busca especializarse en una disciplina con demanda real de personal.
- Quien ya practica threat hunting o purple teaming de forma suelta y quiere darle estructura: una plantilla de documentación, MITRE ATT&CK como sistema de referencia y Sigma como lenguaje común entre motores.
¿Qué sabrás hacer al terminar?
No basta con haber leído sobre esto: al final del curso lo habrás hecho al menos una vez en tu propio laboratorio. Sabrás:
- Decidir qué categorías de auditoría de Windows y qué eventos de Sysmon activar para sostener una hipótesis de detección concreta, y justificar por qué esos y no otros.
- Documentar una detección con una plantilla reconocible por cualquier otro ingeniero, en vez de con una frase suelta en un ticket que nadie vuelve a leer.
- Escribir una regla en Sigma, con sus modificadores y su lógica de correlación, y convertirla a la sintaxis nativa de al menos un motor de SIEM.
- Ejecutar un test atómico contra tu laboratorio y comprobar, con la telemetría generada, si la regla dispara o se queda muda.
- Medir la cobertura real de tus detecciones frente a la matriz ATT&CK, en vez de dar por hecho una cobertura que nadie ha medido.
- Ajustar una regla que genera ruido con filtros documentados, no reescribiéndola desde cero cada vez que molesta a alguien.
- Versionar y desplegar reglas por un proceso repetible (control de versiones, revisión por pares, integración continua) en vez de pegarlas a mano en producción.
Requisitos previos
El curso da esto por hecho:
- Manejo de línea de comandos tanto en Windows (PowerShell o el símbolo del sistema) como en Linux (bash): moverte por el sistema de ficheros, ejecutar comandos con parámetros, redirigir una salida a un fichero.
- Nociones de redes: qué es una dirección IP, un puerto, la diferencia entre TCP y UDP, y para qué sirve a grandes rasgos un proxy o un cortafuegos.
- Una máquina con memoria y virtualización suficientes para levantar máquinas virtuales propias; el módulo 2 detalla las opciones según el software que elijas.
Lo que no hace falta es igual de importante: experiencia previa dentro de un SOC, haber administrado un dominio de Active Directory, licencias de pago o una certificación de seguridad ya en el bolsillo. Tampoco hace falta saber programar más allá de leer y adaptar comandos y alguna expresión regular sencilla: esto no es un curso de desarrollo de software.
El laboratorio que montarás
El módulo 2 compara tres opciones gratuitas para levantar un SIEM propio: Wazuh (una plataforma abierta que junta SIEM y XDR), Security Onion (una distribución centrada en monitorización de red que integra Suricata y Zeek) y la capa gratuita de Splunk, más limitada pero útil para practicar consultas. Con cualquiera de las tres puedes seguir el resto del curso sin más coste que el hardware de tu propio ordenador.
En vez de generar tráfico de ataque contra un entorno inventado (que casi nunca se parece a lo que te vas a encontrar de verdad), el curso trabaja sobre telemetría ya grabada y pública: EVTX-ATTACK-SAMPLES, con eventos de Windows organizados por táctica de ATT&CK; Security-Datasets, del proyecto Open Threat Research Forge; y BOTSv3, publicado por Splunk. Sobre esos ficheros escribes y pruebas tus reglas Sigma sin depender de un dominio de Active Directory montado ni de reproducir el ataque tú mismo cada vez.
La parte de red del curso (el módulo 12, con Suricata y Zeek) da por hecho que sabes leer una captura de tráfico a nivel básico. Si nunca has abierto Wireshark, el cheat sheet de Wireshark te sirve de referencia rápida antes de llegar a ese módulo.
Temario
Dieciséis módulos con su propio ejercicio de laboratorio, pensados para hacerse en orden: los primeros ocho fijan el vocabulario y la tubería de datos que usan los siguientes.
| Módulo | Título | Qué cubre |
|---|---|---|
| 1 | Qué es la ingeniería de detección y cómo se organiza un SOC | Niveles de un SOC, ciclo de vida de una detección y la plantilla ADS de Palantir. |
| 2 | El laboratorio: SIEM gratuito y telemetría real | Comparativa de SIEM gratuitos y carga de datasets públicos ya grabados. |
| 3 | Telemetría de Windows I — política de auditoría avanzada | Categorías de auditoría avanzada de Windows y los Event ID que de verdad se usan. |
| 4 | Telemetría de Windows II — Sysmon y su configuración | Tipos de evento de Sysmon, sintaxis del XML de configuración y control del volumen. |
| 5 | Recolección y transporte: del endpoint al SIEM | Windows Event Forwarding, agentes, auditd/journald en Linux y syslog hasta el SIEM. |
| 6 | Normalización: del log crudo al campo consultable | Decoders, esquemas de campos comunes y el logsource de Sigma como contrato. |
| 7 | Sigma, la lengua franca de las detecciones | Anatomía de una regla Sigma, modificadores, correlación y conversión a otros motores. |
| 8 | De la técnica ATT&CK al caso de uso | Cómo pasar de una técnica de ATT&CK a un caso de uso documentado con cobertura medida. |
| 9 | Detecciones de ejecución y persistencia en Windows | LOLBAS con padre anómalo, tareas programadas, servicios nuevos y suscripciones WMI. |
| 10 | Detecciones de credenciales y movimiento lateral | Acceso a credenciales, tipos de inicio de sesión y ejecución remota entre equipos. |
| 11 | Detección en Linux y en contenedores | Reglas auditd, integridad de ficheros y persistencia en cron, systemd y contenedores. |
| 12 | Detección en red desde el SOC — Suricata y Zeek | Reglas de Suricata y los logs de Zeek como fuente de detección en red. |
| 13 | Detección sobre logs de nube | Casos de uso de detección sobre lo que un proveedor de nube registra por defecto. |
| 14 | Validación y purple teaming | Validar detecciones con Atomic Red Team y Caldera, y triaje masivo de telemetría. |
| 15 | Detection-as-code, tuning y operación diaria | Reglas versionadas en git, pruebas automáticas, ajuste y despliegue por CI/CD. |
| 16 | Cierre operativo y traspaso a respuesta a incidentes | Colas, criterios de escalado y traspaso formal al equipo de respuesta a incidentes. |
Cómo encaja con los otros cursos
Este curso se detiene justo donde empieza a hacer falta otra disciplina, y remite al curso correspondiente en vez de explicarla por encima. El de DFIR y respuesta a incidentes continúa donde este acaba: qué se hace cuando una alerta se confirma como incidente real, cómo se adquiere evidencia y cómo se contiene. El de defensa de Active Directory cubre el bastionado de la identidad (tiering, delegación, cuentas de servicio gestionadas) que aquí solo se observa como telemetría que detectar, no como algo que se configura. El de hacking web mira el mismo terreno desde el lado ofensivo de la aplicación, mientras que este curso se queda en el sistema operativo, la red y la nube. Y el de GRC cubre el gobierno, el riesgo y el cumplimiento normativo que explica por qué una organización decide invertir en un SOC, algo que aquí se da por hecho.
Si antes de matricularte quieres una vista general, las guías qué es un SIEM y cómo trabajar en un SOC son un buen punto de partida. La guía de MITRE ATT&CK explica el marco desde cero; aquí se usa directamente como herramienta de trabajo.
Preguntas frecuentes
¿Hace falta pagar por un SIEM para hacer este curso?
No. Todo el laboratorio se monta con software gratuito, Wazuh, Security Onion o la capa Free de Splunk, comparados en el módulo 2, y con datasets públicos ya grabados. Ninguna capacidad que enseña el curso depende de una licencia de pago.
¿Sirve si no tengo experiencia previa en un SOC?
Sí, siempre que cumplas los requisitos técnicos de más arriba: línea de comandos, nociones de redes y una máquina capaz de virtualizar. No hace falta haber trabajado nunca en un SOC; ayuda venir de un puesto técnico (sistemas, redes, soporte) con soltura en una terminal.
¿Este curso prepara para alguna certificación?
Cubre materia que también aparece en certificaciones de operaciones de seguridad (auditoría de Windows, Sysmon, Sigma, ATT&CK, análisis de red), pero no está diseñado como preparación de examen ni sigue el temario de ninguna en concreto. No promete que apruebes nada: promete que sepas construir una detección de principio a fin.
¿Cuánto tiempo lleva completarlo?
Depende de tu ritmo y de cuánto repitas cada ejercicio en tu propio laboratorio, que es donde de verdad se fija lo aprendido. Son dieciséis módulos con un ejercicio práctico cada uno; quien le dedique unas horas a la semana tardará varias semanas en llegar al final. No hay una cifra de horas que sirva para todo el mundo, así que prefiero no inventarla aquí.
¿Necesito tener montado un dominio de Active Directory para seguir el curso?
No. Los ejercicios de detección en Windows trabajan sobre telemetría ya grabada, como EVTX-ATTACK-SAMPLES y Security-Datasets, en vez de exigirte levantar un dominio completo con su propio controlador. Si más adelante quieres montar uno para practicar por tu cuenta, el curso de defensa de Active Directory es donde eso se explica con detalle.
