Temario del curso
Módulo 1: Fundamentos del SIEM, arquitectura y visión general del ecosistema
Establece una comprensión integral de los fundamentos del SIEM (Gestión de Información y Eventos de Seguridad), la arquitectura de la plataforma IBM QRadar, su integración con el ecosistema y el panorama más amplio de análisis de seguridad, que incluye XDR, SOAR y plataformas de inteligencia de amenazas.
1.1 Fundamentos del análisis de seguridad y SIEM
- El panorama del SIEM: evolución desde la gestión de registros (logs) hacia el análisis de seguridad.
- Diferencias entre SIEM, SOAR y XDR: comprensión de la convergencia de herramientas de seguridad.
- Componentes principales del SIEM: recopilación de registros, normalización, correlación y alertas.
- Flujo de trabajo del analista SOC: detección, triaje, investigación y respuesta.
- Visión general del marco MITRE ATT&CK y su papel en la asignación dentro del SIEM.
1.2 Arquitectura de la plataforma IBM QRadar
- Arquitectura de QRadar on-premises: Procesador de eventos, gestor de registros (Log Manager), consola y procesador de flujos.
- QRadar en la nube: arquitectura multitenant, modelos de ingestión y escalabilidad.
- Despliegue híbrido en la nube de QRadar: combinación de capacidades locales y en la nube.
- Opciones de despliegue: Appliances virtuales, Appliances de hardware y SaaS.
- Alta disponibilidad (HA) y configuraciones activo-pasivo versus activo-activo.
1.3 Componentes de QRadar y navegación por la consola
- Consola de IBM QRadar: visión general de la interfaz, espacios de trabajo, paneles de control y navegación.
- Complementos (Apps) complementarios, marco de aplicaciones de QRadar e IBM App Exchange.
- Explorador de contexto (Context Explorer), Analizador de riesgos (Risk Analyzer) e integración de inteligencia de amenazas.
- Modelo de datos: hosts, dispositivos, protocolos y categorías en QRadar.
1.4 El ecosistema QRadar
- IBM QRadar SOAR: integración de orquestación de seguridad y respuesta automatizada.
- IBM QRadar EDR: integración de detección y respuesta en el extremo (endpoint).
- Integración de inteligencia de amenazas (feed VTI, feeds de amenazas personalizados).
- Integración con herramientas SIEM: Splunk, Elastic SIEM, IBM QRadar (gestión de fuentes de registros).
1.5 Integración con la suite de seguridad IBM
- Integración de IBM QRadar SOAR para automatización y orquestación de playbooks.
- Integración de IBM QRadar EDR para telemetría del extremo (endpoint).
- Integración de IBM QRadar VTI (Inteligencia de Vulnerabilidades y Amenazas).
- Aplicaciones y complementos de IBM QRadar App Exchange.
- Integración de la Plataforma de Integración de Red de IBM QRadar (NFI).
Competencias alineadas con el mercado: Fundamentos del SIEM, Gestión de Información y Eventos de Seguridad, Arquitectura de la plataforma IBM QRadar, Despliegue on-premises de QRadar, Arquitectura Cloud de QRadar, Seguridad en nube híbrida, Operaciones SOC y SIEM, Análisis de seguridad, Integración XDR, Integración de plataforma SOAR, Plataforma de inteligencia de amenazas (TIP), Mapeo del marco MITRE ATT&CK, Convergencia de herramientas de seguridad, Arquitectura de seguridad empresarial, Gestión de registros y análisis, Escalabilidad y planificación de capacidad del SIEM, Configuración de alta disponibilidad (HA), Navegación y configuración de la consola QRadar.
Módulo 2: Gestión de fuentes de registros, ingestión de datos y normalización
Un análisis profundo de la configuración de fuentes de registros, estrategias de recopilación de datos, normalización de registros y protocolos esenciales para establecer una visibilidad de seguridad amplia en entornos locales, nube e híbridos.
2.1 Configuración de fuentes de registros y protocolos
- Métodos de recopilación de registros: Syslog (RSYSLOG), Conexiones de red (CEF) y Formato Común de Eventos (CEF), Formato QRadar Common Event Format (CEF).
- Protocolo CEF: cabecera, nombres de extensiones, extensiones personalizadas y mapeo CEF a CEF.
- Recopilación basada en red: NetFlow v5/v9, IPFIX (sFlow).
- Recopilación basada en agente (Agente IBM QRadar) para visibilidad del extremo (endpoint).
- Configuración de fuentes de registros para Active Directory, DNS, DHCP, HTTP, SMTP y bases de datos.
- Mejores prácticas para el despliegue de fuentes de registros: fuentes de alto rendimiento, compresión y cifrado.
2.2 Ingestión de datos y planificación de capacidad
- Comprensión del volumen diario de archivos de registro (GLP) y la capacidad de ingestión de datos de eventos diarios.
- Políticas de retención de datos y gestión de retención impulsada por cumplimiento normativo.
- Priorización de fuentes de registros y filtrado de eventos para controlar costos.
- Planificación de la capacidad para despliegues SIEM a escala empresarial.
- Cálculos de dimensionamiento y optimización del rendimiento para entornos a gran escala.
2.3 Normalización y clasificación de registros
- El Motor de Normalización de QRadar: mapear formatos nativos de registros a los protocolos de QRadar.
- Gestor de propiedades de la fuente de registros y mapeo de protocolos.
- Creación de fuentes de registros personalizadas para logs propietarios.
- Mapeo de eventos, flujos y fuentes de registros.
- Reglas de normalización y resolución de problemas de análisis sintáctico (parsing).
Competencias alineadas con el mercado: Gestión de fuentes de registros, Configuración de Syslog, Protocolo CEF, Conexiones de red (CEF), Despliegue del agente QRadar, Recopilación de registros de Active Directory, Recopilación de registros DNS y DHCP, Recopilación de registros HTTP/S y SMTP, Integración de recopilación de registros de bases de datos (CEF), Recopilación NetFlow e IPFIX, Despliegue SIEM sin agente, Estrategia empresarial de recopilación de registros, Normalización de registros, Mapeo de protocolos, Configuración de fuentes de registros personalizadas, Análisis sintáctico y clasificación de eventos, Estimación de volumen diario de registros (DLV), Planificación de capacidad del SIEM, Ajuste de rendimiento para SIEM a gran escala, Retención de datos impulsada por cumplimiento.
Módulo 3: Detección, correlación y desarrollo de reglas
El núcleo de las operaciones del SIEM: construir, probar y gestionar reglas de detección, desde reglas de eventos simples hasta complejas reglas de correlación compuesta que identifican ataques, anomalías y violaciones de políticas.
El núcleo de las operaciones del SIEM: construir, probar y gestionar reglas de detección, desde reglas de eventos simples hasta complejas reglas de correlación compuesta que identifican ataques, anomalías y violaciones de políticas.
3.1 Reglas de eventos y reglas de agregación
- Reglas de eventos: filtrado, extracción de campos y creación de atributos personalizados a partir de eventos en bruto.
- Reglas de agregación: conteo y agrupación de eventos por IP, protocolo, usuario, etc.
- Acciones de reglas de agregación: notificaciones, umbrales de contador y propiedades personalizadas.
- Activación de reglas, orden de ejecución y lógica de ejecución de reglas.
3.2 Reglas de correlación compuesta
- Construcción de reglas de correlación compuesta: unión de datos de múltiples fuentes.
- Tipos de reglas: Eventos, Agregación y Correlación Compuesta.
- Componentes de la regla compuesta: activadores (triggers), agregaciones, correlaciones y acciones.
- Lógica de correlación: correlación temporal, por umbral y contextual.
- Propiedades de reglas de predicción y correlación: niveles de confianza, severidad y escalado.
- Escribir reglas de correlación efectivas: evitar la fatiga de alertas y asegurar la calidad de la señal.
3.3 Reglas de detección para técnicas MITRE ATT&CK
- Reglas mapeadas a técnicas MITRE ATT&CK: Acceso inicial, Ejecución, Persistencia, Escalada de privilegios, Evasión de defensa, Acceso a credenciales, Descubrimiento, Movimiento lateral, Recolección, Comando y control (C2), Exfiltración.
- Detecciones personalizadas para categorías específicas de ataques:
- Reglas para: Fuerza bruta, Escaneo de puertos, Comunicación de malware, Amenaza interna, Movimiento lateral, Escalada de privilegios, Exfiltración de datos, Comando y control (C2).
- Reglas para: Fallos de autenticación por fuerza bruta, Escaneo de puertos, Inyección SQL, Túnel DNS, Escalada de privilegios, Movimiento lateral mediante Pass-the-Hash.
3.4 Búsqueda de amenazas con reglas QRadar
- Metodología proactiva de búsqueda de amenazas utilizando QRadar.
- Construcción de reglas para la detección de amenazas desconocidas o de día cero (zero-day).
- Análisis de comportamiento y reglas de detección de desviaciones de la línea base.
Competencias alineadas con el mercado: Desarrollo de reglas de eventos, Creación de reglas de agregación, Desarrollo de reglas de correlación compuesta, Diseño de reglas de correlación personalizadas, Mapeo MITRE ATT&CK, Ingeniería de detección de amenazas, Mapeo de técnicas de ataque (Acceso inicial, Ejecución, Persistencia, Escalada de privilegios, Evasión de defensa, Acceso a credenciales, Descubrimiento, Movimiento lateral, Recolección, Comando y control, Exfiltración), Detección de comunicación de malware, Detección de inyección SQL, Detección de túnel DNS, Regla de escalada de privilegios, Detección de fuerza bruta, Detección de movimiento lateral, Detección de amenaza interna, Detección de exfiltración de datos, Detección de comando y control (C2), Gestión de fatiga de alertas, Afinado y optimización de reglas, Ingeniería de reglas de detección SOC, Búsqueda proactiva de amenazas.
Módulo 4: Motor de ofensas QRadar e investigación de incidentes
Cubre en profundidad el motor de ofensas de QRadar: creación de ofensas, flujos de trabajo de investigación, análisis de contexto, gestión de falsos positivos, triaje y manejo de incidentes.
4.1 El motor de ofensas
- Creación de ofensas, agregación y gestión del ciclo de vida.
- Propiedades de la ofensa: severidad, confianza, estado y atribución.
- Lógica de agregación de ofensas: agrupar eventos relacionados en incidentes significativos.
- Escalado, asignación y gestión de flujos de trabajo de ofensas.
4.2 Investigación de incidentes y análisis de contexto
- Explorador de contexto (Context Explorer) para análisis profundo de eventos y reconstrucción de la línea temporal.
- Análisis de la línea temporal de eventos: reconstrucción cronológica de incidentes de seguridad.
- Análisis de direcciones IP y enriquecimiento con reputación (Inteligencia de amenazas).
- Contexto de usuario y activo: actividad del usuario, inventario de hosts y análisis de riesgo de activos.
- Eventos correlacionados en las vistas de detalle de ofensa y evento.
- Correlación de eventos, agrupamiento de eventos y recopilación de evidencias.
4.3 Integración de inteligencia de amenazas
- Integración de feeds de Vulnerabilidad e Inteligencia de Amenazas (VTI).
- Enriquecimiento automatizado de inteligencia de amenazas con IBM QRadar VTI.
- Carga de feeds de amenazas personalizados y perfiles de actores de amenaza.
- Contexto de inteligencia de amenazas en ofensas y análisis de riesgos.
4.4 Gestión de falsos positivos y afinado de reglas
- Identificación y clasificación de falsos positivos en el Motor de Ofensas.
- Reglas de supresión de falsos positivos y flujos de trabajo de supresión.
- Afinado de reglas: reducción de ruido manteniendo la sensibilidad de detección.
- Documentación de incidentes de falsos positivos para la mejora continua.
Competencias alineadas con el mercado: Gestión del motor de ofensas QRadar, Investigación y análisis de incidentes, Investigación de amenazas, Uso de Context Explorer, Análisis de línea temporal de eventos, Análisis de reputación IP, Análisis de riesgo de activos, Enriquecimiento de inteligencia de amenazas, Integración de feed VTI, Gestión de falsos positivos, Ajuste de alertas y reducción de ruido, Flujo de trabajo de respuesta a incidentes SOC, Ciclo de vida de incidentes de seguridad, Análisis de indicadores de compromiso (IoC), Atribución de amenaza cibernética.
Módulo 5: Gestión de vulnerabilidades QRadar (QVM) y Risk Manager (QRM)
Análisis profundo de IBM QVM: integración de escaneos de vulnerabilidades, priorización de vulnerabilidades basada en riesgos, configuraciones de gestión de riesgos y evaluación de la postura de seguridad impulsada por el riesgo.
5.1 IBM QRadar Vulnerability Manager (QVM)
- Arquitectura QVM: integración con escáners Nessus, Qualys y Rapid7.
- Flujos de trabajo de escaneo de vulnerabilidades y programación de escaneos.
- Análisis de resultados de evaluación de vulnerabilidades e integración con QRadar.
- Correlación de puntuaciones CVSS y clasificación de severidad de vulnerabilidades.
- Análisis de tendencias de vulnerabilidad y priorización de remediación.
5.2 IBM QRadar Risk Manager (QRM)
- Arquitectura QRM: motor de cálculo de riesgos y metodología de puntuación de riesgos.
- Configuración de reglas de riesgo: criticidad del activo, probabilidad de explotación de vulnerabilidades, perfiles de riesgo del activo.
- Cálculo de la puntuación de riesgo: combinación de datos de vulnerabilidad, inteligencia de amenazas, datos de ofensas y valor del activo.
- Clasificación de activos basada en riesgos y configuración de paneles de control de riesgos.
- Priorización de activos basada en riesgos y priorización de remediación basada en riesgos.
Competencias alineadas con el mercado: Evaluación y gestión de vulnerabilidades, IBM QRadar Vulnerability Manager (QVM), Correlación de puntuaciones CVE, Integración de escaneo de vulnerabilidades, Integración Qualys/Nessus, Priorización de vulnerabilidades basada en riesgos, IBM QRadar Risk Manager (QRM), Cálculo de puntuación de riesgo, Evaluación de criticidad del activo, Remediación impulsada por riesgos, Configuración de panel de control de riesgos, Análisis de tendencias de vulnerabilidad, Gestión de vulnerabilidades empresarial, Evaluación y gestión de riesgos empresariales.
Módulo 6: QRadar SOAR, automatización y respuesta a incidentes
Cubre IBM QRadar SOAR (Orquestación de Seguridad, Automatización y Respuesta), orquestación de playbooks, automatización de runbooks y automatización de respuesta a incidentes esenciales para las operaciones SOC modernas.
6.1 Visión general de IBM QRadar SOAR
- Orquestación de seguridad y respuesta automatizada: definición y valor.
- Arquitectura y componentes de QRadar SOAR: playbooks, incidentes, acciones de automatización y acciones de datos.
- Integración QRadar SOAR: conexión del SIEM, EDR, inteligencia de amenazas y sistemas de tickets (ServiceNow, Jira).
- SOAR frente a la automatización tradicional: orquestación de flujos de trabajo basada en playbooks.
6.2 Diseño y ejecución de playbooks
- Creación de playbooks: construcción de flujos de trabajo de investigación y respuesta automatizados.
- Activadores de playbook: creación de ofensas, activadores de reglas y activación manual.
- Acciones del playbook: enriquecer direcciones IP, bloquear IPs, crear tickets, consultar feeds de amenazas.
- Lógica condicional y ramificación de playbooks.
6.3 Automatización de respuesta a incidentes
- Respuesta automatizada a incidentes: desde la alerta hasta la contención en minutos.
- Búsqueda automatizada de amenazas: investigación de amenazas impulsada por playbook.
- Contención automatizada de incidentes: bloqueo de IP, aislamiento del extremo y suspensión de cuentas.
- Flujos de trabajo de respuesta automatizada a incidentes para ransomware, phishing, ataques de fuerza bruta y amenazas internas.
6.4 Integración con sistemas externos
- Integraciones QRadar SOAR con ServiceNow, Jira, Slack, correo electrónico y sistemas basados en webhook.
- Integración de API personalizada con plataformas de inteligencia de amenazas.
- Integración EDR para acciones automatizadas en el extremo (endpoint).
- Automatización del análisis de contenido (archivo, URL, dominio).
Competencias alineadas con el mercado: Orquestación de seguridad, Automatización e IA de respuesta (SOAR), IBM QRadar SOAR, Automatización de playbooks, Diseño de runbooks, Orquestación de flujos de trabajo de respuesta automatizada a incidentes, Automatización de seguridad impulsada por API, Integración de inteligencia de amenazas, Automatización de contención de incidentes, Análisis automatizado de amenazas, Integración ServiceNow para seguridad, Automatización de sistemas de tickets, Automatización de respuesta en el extremo, Lista negra automática de IPs, Automatización de respuesta a phishing, Automatización de respuesta a ransomware.
Módulo 7: Forensia QRadar, forensia de red y análisis de datos
Cubre IBM QRadar Incident Forensics (QRIF) y capacidades de investigación forense, forensia de red (NFI) para el análisis de capturas de paquetes, y técnicas de análisis forense utilizadas en la investigación de incidentes.
7.1 IBM QRadar Forensics (QRIF)
- QRIF: recopilación y almacenamiento de datos forenses para investigaciones.
- Fuentes de datos forenses: capturas de paquetes, registros de eventos y forensia en el extremo.
- Análisis forense: reconstrucción de línea temporal, análisis de archivos y análisis forense de red.
- Preservación de evidencia forense y cadena de custodia.
- Herramientas y técnicas de análisis forense dentro de QRIF.
7.2 Forensia e inspección de red (NFI)
- Forensia de red: análisis de capturas de paquetes e inspección del tráfico de red.
- Análisis de datos de flujo: NetFlow, sFlow e IPFIX en QRadar Network Forensics.
- Análisis de protocolos: inspección personalizada de HTTP, DNS, SMTP, SSH, FTP y otros protocolos.
- Detección de amenazas a través de forensia de red: beaconing de C2, exfiltración de datos y detección de movimiento lateral.
- Identificación de patrones de tráfico sospechosos.
7.3 Análisis de comportamiento de usuarios y entidades (UEBA)
- UEBA: comprensión de la línea base del comportamiento del usuario y detección de anomalías.
- Fuentes de datos UEBA: Active Directory, logs de proxy, logs del extremo, logs DLP, logs de autenticación, logs en la nube.
- Puntuación UEBA: puntuaciones de riesgo del usuario y puntuaciones de riesgo de la entidad.
- Detección de amenazas impulsada por UEBA: cuentas comprometidas, amenazas internas y exfiltración de datos.
Competencias alineadas con el mercado: Forensia de incidentes QRadar (QRIF), Recopilación de datos forenses, Investigación y análisis forense, Forensia de red, Análisis de capturas de paquetes, Análisis de datos de flujo, Detección de amenazas mediante forensia de red, Análisis de comportamiento de usuarios y entidades (UEBA), Detección de anomalías del usuario, Detección de amenazas internas, Detección de cuentas comprometidas, Exfiltración de datos mediante comportamiento del usuario, Detección de beaconing C2, Movimiento lateral mediante forensia de red, Forensia Digital y Respuesta a Incidentes (DFIR), Preservación de evidencia y cadena de custodia, Análisis de protocolos, Forensia de registros de seguridad, Búsqueda de amenazas mediante análisis de red.
Módulo 8: SIEM en la nube, SIEM-as-Code, cumplimiento y operaciones SIEM
Evalúa las operaciones de IBM QRadar, escalado, informes de cumplimiento, integración de SIEM en la nube, prácticas de detección-as-código y gobernanza SOC esenciales para el despliegue empresarial de SIEM.
8.1 Operaciones y administración de QRadar
- Administración de QRadar: roles de usuario, permisos y políticas de seguridad.
- Auditoría de configuraciones de QRadar y registros de acceso.
- Informes programados y diseño de informes personalizados para gestión y cumplimiento.
- Tareas programadas: copia de seguridad/restauración, limpieza de base de datos y mantenimiento.
- Configuración del servidor Syslog para el envío de registros al SIEM.
- Actualizaciones de software y gestión de parches para appliances de QRadar.
8.2 Informes de cumplimiento y mapeo regulatorio
- Requisitos PCI DSS para SIEM e informes de cumplimiento de QRadar.
- Mapeo de cumplimiento HIPAA, GDPR, SOX, NIST CSF e ISO 27001 con informes de QRadar.
- Informes de auditoría regulatoria: plantillas de informes personalizados para auditores PCI DSS y HIPAA.
- Monitoreo de cumplimiento en tiempo real y paneles de control de cumplimiento continuo.
8.3 SIEM-as-Code e Infraestructura como Código
- Gestión de reglas SIEM con control de versiones: despliegue de reglas basado en Git.
- Terraform y Ansible para el aprovisionamiento y configuración de appliances QRadar.
- Pipeline CI/CD para reglas y playbooks del SIEM.
- Automatización basada en API de QRadar para el despliegue y gestión de reglas.
8.4 SIEM en la nube y seguridad en nube híbrida
- Integración de fuentes de registros en la nube: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor.
- Estrategias de SIEM nativo para la nube: SIEM para entornos SaaS (AWS, Azure, GCP, Office 365, AWS).
- Integraciones SIEM de Microsoft Sentinel, Azure Sentinel, registros de monitoreo de AWS CloudWatch y Google Cloud Logging.
- Monitoreo de identidad y acceso en la nube: IAM, Active Directory, Entra ID.
- Protección de cargas de trabajo en la nube e integración con SIEM.
8.5 Detección de amenazas a la identidad
- La identidad como la nueva frontera de amenaza: detección de compromiso de cuentas.
- Detección de amenazas en Active Directory: Kerberoasting, AS-REP roasting, ataques con tickets dorados/sid.
- Detección de evasión de autenticación multifactor (MFA).
- Monitoreo de gestión de identidades privilegiadas (PIM).
8.6 Monitoreo Zero Trust
- Monitoreo de la arquitectura Zero Trust: controles de identidad, dispositivo y red.
- Monitoreo de microsegmentación y validación del cumplimiento de políticas.
- Informes de cumplimiento Zero Trust mediante integración SIEM.
8.7 Operaciones SOC y gobernanza SIEM
- Métricas y KPIs del SOC: MTTR (Tiempo Medio para Responder) y MTTD (Tiempo Medio para Detectar) para el monitoreo SIEM.
- Evaluación de madurez del SOC y mejora del SOC impulsada por SIEM.
- Gobernanza del SIEM: gestión de reglas, seguimiento de falsos positivos y mejora continua.
- Mejores prácticas operativas del SIEM: monitoreo, alertas y procedimientos de escalado.
Competencias alineadas con el mercado: Administración de QRadar, Operaciones y gestión del SIEM, Gestión de cumplimiento del SIEM, Informes de cumplimiento SIEM PCI D, Cumplimiento HIPAA y GDPR en SIEM, Cumplimiento SOX e ISO 27001 en SIEM, Mapeo NIST CSF para SIEM, Monitoreo continuo de cumplimiento, Informes personalizados de cumplimiento, SIEM-as-Code e Infraestructura como Código, Terraform para SIEM, Ansible para despliegue de SIEM, CI/CD para reglas SIEM, Automatización API de QRadar, Integración SIEM en la nube, AWS CloudTrail SIEM, Integración Microsoft Sentinel, GCP Cloud Logging SIEM, Azure Monitor SIEM, Integración Office 365 SIEM, SIEM nativo para la nube, Monitoreo Zero Trust, Detección de amenazas IAM, Detección de amenazas a la identidad, Detección de amenazas en Active Directory, Detección de ataques Kerberos, Monitoreo de identidades privilegiadas, Seguridad de Autenticación Multifactor (MFA), Gestión de KPIs y métricas del SOC, Evaluación de madurez del SOC, Mejores prácticas operativas del SIEM, Gobernanza de respuesta a incidentes, Gestión del ciclo de vida de reglas SIEM, Gobernanza empresarial del SIEM.
Módulo 9: Proyecto final y escenarios de amenazas en el mundo real
Un proyecto final práctico integral que simula escenarios de seguridad empresarial, incluyendo detección de amenazas, investigación y respuesta a incidentes utilizando IBM QRadar.
9.1 Proyecto final: Escenario de seguridad empresarial
- Configuración de un entorno empresarial simulado con fuentes de registros realistas y escenarios de ataque.
- Despliegue de fuentes de registros y configuración de políticas de recopilación de registros.
- Construcción de reglas de detección mapeadas a MITRE ATT&CK.
- Investigación de datos reales de ofensas en QRadar y realización de análisis forense.
- Diseño y despliegue de playbooks SOAR para respuesta automatizada.
- Generación de informes de cumplimiento para PCI DSS, HIPAA y GDPR.
- Ejecución de planificación de capacidad y escalado del despliegue SIEM.
9.2 Escenarios de amenazas en el mundo real
- Ataques simulados: despliegue de ransomware, amenaza interna, movimiento lateral, ataques de fuerza bruta, ataques a la cadena de suministro y phishing.
- Detección de ransomware: movimiento lateral, agrupamiento de datos y detección de movimiento lateral.
- Amenaza interna: intentos de exfiltración de datos y detección de anomalías.
- Detección de ataques a la cadena de suministro: detección de acceso comprometido del proveedor.
- Respuesta a phishing: bloqueo automático de URL y flujos de trabajo de investigación de correo electrónico.
- Búsqueda de amenazas de día cero (zero-day): detección de amenazas desconocidas utilizando técnicas de búsqueda sin reglas.
- Detección de Amenaza Persistente Avanzada (APT) utilizando UEBA y análisis forense.
Competencias alineadas con el mercado: Entrega del proyecto final de seguridad, Simulación empresarial SIEM, Diseño de escenarios de amenazas reales, Despliegue de reglas de detección MITRE ATT&CK, Investigación de incidentes SOC, Diseño de playbooks QRadar SOAR, Simulación de respuesta a ransomware, Detección de amenazas internas, Automatización de respuesta a phishing, Detección de ataques a la cadena de suministro, Búsqueda de amenazas zero-day, Detección de Amenaza Persistente Avanzada (APT), Planificación de capacidad y escalado del SIEM, Informes multicompliance (PCI DSS, HIPAA, GDPR), Respuesta empresarial a amenazas, Investigación forense de amenazas, Enriquecimiento de inteligencia de amenazas, Contención automatizada de incidentes, Simulación de operaciones SOC, Práctica completa de ingeniería SIEM.
Requerimientos
- Comprensión básica de la seguridad informática (IT security).
Público objetivo
- Ingenieros de seguridad.