Saltar al contenido
Logotipo de Trainontech Trainontech

Ciberseguridad y Cumplimiento · SEC-107

Respuesta a incidentes y forense básico

Contener un incidente, preservar evidencias, comunicar a quien corresponde y cerrar con lecciones aprendidas.

Próximamente Especialización 7 módulos · 34 clases

Formato asíncrono Ingeniería / Industria, Desarrollo, Administración pública Linux

Lo que aprenderás

  • Aplicar las fases de respuesta a incidentes desde la detección hasta la recuperación y el cierre.
  • Contener un equipo comprometido preservando memoria volátil y estado antes de apagarlo.
  • Adquirir imágenes de disco y calcular hashes manteniendo la cadena de custodia.
  • Analizar registros del sistema, journald, artefactos de arranque y mecanismos de persistencia en Linux.
  • Construir una línea temporal del incidente correlacionando marcas de tiempo de varias fuentes.
  • Redactar el informe y comunicar a dirección, personas afectadas y autoridad competente.

Contenido del curso

7 módulos · 34 clases en vídeo · práctica guiada en cada módulo

Módulo 1 · Preparación 5 clases
  • Fases de la respuesta y qué se decide en cada una
  • Equipo de respuesta y papeles asignados
  • Herramientas listas antes del incidente
  • Registros que hay que tener activados de antemano
  • Laboratorio del curso
Módulo 2 · Detección y triaje 4 clases
  • Del indicio al incidente confirmado
  • Clasificación por impacto y urgencia
  • Alcance inicial: qué sistemas están implicados
  • Cuaderno de bitácora del incidente
Módulo 3 · Contención sin destruir evidencia 5 clases
  • Aislar la red sin apagar el equipo
  • Volatilidad y orden de recogida
  • Captura de memoria en Linux
  • Procesos, conexiones y ficheros abiertos
  • Decisión de apagar y sus consecuencias
Módulo 4 · Adquisición forense 5 clases
  • Imagen de disco bit a bit
  • Hashes y verificación de integridad
  • Cadena de custodia y su documentación
  • Almacenamiento y acceso a las evidencias
  • Trabajo sobre copias, nunca sobre el original
Módulo 5 · Análisis en Linux 5 clases
  • Sistema de ficheros y marcas de tiempo
  • journald y registros de servicios
  • Persistencia: unidades, cron, perfiles de usuario
  • Cuentas creadas y claves añadidas
  • Artefactos de red y de ejecución
Módulo 6 · Línea temporal y atribución técnica 5 clases
  • Correlación de fuentes con relojes distintos
  • Construcción de la línea temporal del incidente
  • Determinar el vector de entrada
  • Alcance real de los datos afectados
  • Lo que se puede afirmar y lo que no
Módulo 7 · Cierre, informe y caso completo 5 clases
  • Erradicación y recuperación verificada
  • Informe técnico e informe para dirección
  • Comunicación a personas afectadas y a la autoridad
  • Reunión de lecciones aprendidas
  • Caso práctico resuelto de principio a fin

Requisitos

  • Administración sólida de Linux y manejo cómodo de la línea de comandos.
  • Conocimientos de redes y de los registros que generan los servicios habituales.
  • Máquinas virtuales para practicar adquisición y análisis sin tocar sistemas reales.

Descripción

Cuando salta un incidente, las primeras decisiones son las que más condicionan el resultado, y casi siempre se toman con prisa: alguien apaga el servidor y se lleva por delante la memoria, otro borra los ficheros extraños antes de mirarlos y nadie anota la hora de nada. Después llega la parte incómoda, que es explicar qué pasó, qué datos se vieron afectados y desde cuándo.

El curso trabaja sobre incidentes preparados en laboratorio que hay que resolver de principio a fin. Se practica la contención sin destruir evidencia, la adquisición de memoria y de disco con cadena de custodia, el análisis de artefactos y persistencia en Linux, la construcción de la línea temporal y la redacción del informe. Se ensaya también la comunicación con dirección y con las personas afectadas.

Al terminar se dispone de un manual de respuesta propio con papeles asignados, listas de comprobación por fase y plantillas de informe y de comunicación. Da continuidad natural al endurecimiento de servidores y al cumplimiento normativo, donde la notificación de brechas tiene plazos que empiezan a contar desde el conocimiento del hecho.

¿Para quién es este curso?

  • Personal de sistemas que sería la primera respuesta ante un incidente en su organización.
  • Perfiles de desarrollo y DevOps responsables de servicios en producción expuestos a Internet.
  • Responsables de seguridad en administraciones públicas obligados a notificar incidentes.
Próximamente

Curso en hoja de ruta. Se prioriza según la demanda recogida y los proyectos en cartera.

Código
SEC-107
Nivel
Especialización
Público
Ingeniería / Industria, Desarrollo, Administración pública
Entorno
Linux

Este curso incluye

  • 34 clases en vídeo bajo demanda
  • Práctica en entornos web y simuladores, sin instalar nada
  • Tutorización en el campus
  • Acceso desde móvil, tableta y ordenador
  • Actualizaciones cuando cambia la versión de la herramienta
  • Certificado de finalización

Sigue aprendiendo

Cursos relacionados

Próximamente

SEC-103Ciberseguridad y Cumplimiento

Seguridad en redes IoT e industriales

IEC 62443, segmentación IT/OT, inventario de activos y actualización en entornos críticos.

EMQXLinux

Especialización 33 clases

Bajo demanda

SEC-102Ciberseguridad y Cumplimiento

Seguridad en WordPress, Drupal y PrestaShop

Vectores habituales en CMS, endurecimiento, monitorización y respuesta ante defacement.

WordPressDrupalPrestaShop

Avanzado 34 clases

Próximamente

SEC-104Ciberseguridad y Cumplimiento

Hardening de servidores Linux

Superficie mínima, cortafuegos, endurecimiento de SSH y auditoría de configuración.

LinuxDocker

Avanzado 33 clases