Ruta
Logs y respuesta a incidentes
Aprende a convertir registros simulados en decisiones de detección, contención y mejora.
Personas que quieren iniciarse en monitoreo y respuesta defensiva basada en evidencia.
Lección 01
Leer un log como evidencia
Identifica tiempo, origen, acción y resultado sin usar una terminal.
Un log es un registro producido por un sistema, no una conclusión. Aprende a separar campos, reconocer limitaciones y formular la siguiente comprobación defensiva.
Lección 02
Señales de autenticación
Distingue errores comunes, repetición, distribución y cambios de cuenta.
La autenticación genera señales abundantes y ambiguas. Combinar resultado, cuenta, origen, dispositivo y tiempo ayuda a detectar patrones sin castigar automáticamente a usuarios legítimos.
Lección 03
Correlación y triage
Une fuentes, valora impacto y asigna prioridad con criterios explícitos.
El triage decide qué investigar primero. Una prioridad defendible combina confianza de la señal, sensibilidad del activo, alcance posible y urgencia, y declara lo que todavía no se sabe.
Lección 04
Contención y evidencia
Reduce capacidad de daño mientras conserva datos para investigar.
Contener no significa borrar todo lo sospechoso. La respuesta limita identidades, rutas o servicios de forma proporcional y registra cada cambio para preservar una cronología confiable.
Lección 05
Aprender después del incidente
Construye cronologías, causas contribuyentes y controles medibles.
Cerrar un incidente exige recuperar y reducir recurrencia, no encontrar una persona a quien culpar. El análisis posterior distingue causa, factores contribuyentes y oportunidades de detección con evidencia.