Threat Intelligence con MITRE ATT&CK: prioriza y defiende mejor
1. Introducción Threat Intelligence con MITRE ATT&CK se ha convertido en la combinación favorita de los equipos de defensa que quieren dejar de perseguir alertas al azar. La inteligencia de amenazas aporta los datos (indicadores, campañas, tácticas de los adversarios) y MITRE ATT&CK aporta el lenguaje común para estructurarlos. Trabajar la Threat Intelligence con MITRE ATT&CK significa aplicar información real sobre adversarios a un marco de referencia que todos los profesionales de seguridad entienden, desde el analista del SOC hasta el responsable de arquitectura. En este artículo verás el flujo de trabajo completo: cómo recoger inteligencia mediante STIX y TAXII, …
SOAR y automatización de respuesta a incidentes: playbooks en acción
1. Introducción SOAR y automatización de respuesta a incidentes es la evolución natural de cualquier centro de operaciones de seguridad que haya superado las alertas por correo electrónico y las planillas de Excel. Cuando un SOC madura, el volumen de alertas crece más rápido que el equipo que debe analizarlas, y es ahí donde la automatización deja de ser un lujo para convertirse en una necesidad operativa. Este artículo explica qué hay detrás de la SOAR y automatización de respuesta a incidentes, con ejemplos reales que puedes adaptar a tu propio entorno. Voy a asumir que sabes qué es un …
Seguridad en AWS: IAM y buckets S3 bajo control
1. Introducción Seguridad en AWS IAM y S3 es, probablemente, el área de la nube que más incidentes de exposición de datos ha causado en los últimos años. Cada semana aparecen informes sobre buckets abiertos, credenciales filtradas o usuarios con permisos excesivos que terminan comprometiendo cuentas enteras. La buena noticia es que, en la mayoría de los casos, se trata de errores evitables si se aplican criterios claros de seguridad en AWS IAM y S3 desde el primer día. Este artículo no es un manual teórico: es una guía práctica con políticas reales, comandos de AWS CLI que puedes ejecutar …
Hardening de servidores Linux: checklist de seguridad imprescindible
1. Introducción El Hardening de servidores Linux sigue siendo la tarea que más retorno da por hora invertida en seguridad, y sin embargo es la que más se abandona a la improvisación. Un servidor recién instalado y conectado a Internet pública recibe intentos de acceso por fuerza bruta en cuestión de minutos, y la mayoría de los escaneos automatizados solo buscan exactamente lo que un servidor sin endurecer expone: SSH con contraseña, puertos de administración abiertos y paquetes sin actualizar. En este artículo he preparado un checklist de hardening de servidores Linux completo, aplicable en orden a cualquier distribución (Debian, …
Criptografía aplicada y PKI: cifrado, firmas y gestión de claves
1. Introducción La Criptografía aplicada y PKI es la disciplina que sostiene casi todo lo que damos por seguro en un sistema conectado: el cifrado de una sesión HTTPS, la firma de un documento, la autenticación mutua entre servicios y la cadena de confianza que hace que tu navegador se fíe de un certificado emitido por una CA pública. Sin embargo, la teoría de los libros de texto choca con la realidad del día a día: claves sin rotar desde hace años, certificados caducados que tiran servicios en producción, y firmas que se validan mal porque nadie revisó el algoritmo …
Arquitectura Zero Trust: guía de implantación en tu empresa
1. Introducción La Arquitectura Zero Trust ha dejado de ser una tendencia de los analistas para convertirse en el modelo de seguridad que exigen los organismos reguladores, las aseguradoras de ciberriesgo y las auditorías técnicas de nivel avanzado. El modelo clásico de perímetro —un cortafuegos en el borde de la red y confianza plena hacia el interior— ya no resiste el trabajo remoto, el cloud híbrido y las campañas de ransomware que desplazan el punto de entrada desde la VPN hacia el correo, un SaaS con credenciales débiles o un dispositivo personal comprometido. En esta guía te explico, con un …
Movimiento lateral y persistencia: la fase decisiva del Red Team
1. Introducción El Movimiento lateral y persistencia marca la diferencia entre un incidente contenido y una brecha total: es la fase en la que el adversario abandona el punto de entrada, se desplaza por la red con credenciales robadas y se asegura un segundo acceso incluso si lo descubren. En una operación de Red Team, el movimiento lateral y persistencia deciden si el ejercicio se convierte en una demostración real del riesgo o en un simple ejercicio de intrusión. En este artículo recorremos la fase decisiva con un enfoque hands-on: técnicas de movimiento con psexec, WMI y Pass-the-Hash, mecanismos de …
SQL Injection manual: técnicas avanzadas de extracción de datos
1. Introducción La SQL Injection manual sigue siendo, más de dos décadas después de los primeros exploits públicos, la técnica que más bases de datos compromete en auditorías reales. A diferencia de los escáneres automáticos, la SQL Injection manual permite entender qué está ocurriendo en cada consulta, adaptar el payload al motor de base de datos exacto y extraer datos con una precisión quirúrgica que ninguna herramienta genérica alcanza. En este artículo montaremos un laboratorio local con MySQL y PHP para recorrer la SQL Injection manual de principio a fin: detección, inyección basada en errores, UNION-based, variantes ciegas booleanas y …
Seguridad en Active Directory: ataques y defensa desde cero
1. Introducción La Seguridad en Active Directory es el reto central de la ciberseguridad corporativa, y no es casualidad: Active Directory concentra credenciales, políticas y control de acceso de toda la organización. Cuando un Red Team compromete un dominio, obtiene de facto el control de la compañía. Por eso este artículo aborda la Seguridad en Active Directory desde cero, con un enfoque hands-on: reconocer el terreno con BloodHound, robar credenciales con Kerberoasting y AS-REP Roasting, escalar con Pass-the-Hash y DCSync, y desplegar los controles que hacen defendible y auditable esa Seguridad en Active Directory. Al final tendrás un playbook completo …
Implementación de un SIEM con Wazuh: del despliegue a la detección
1. Introducción La implementación de un SIEM con Wazuh se ha convertido en la puerta de entrada natural para cualquier equipo que quiera dar el salto de la monitorización dispersa a un centro de operaciones de seguridad (SOC) funcional. Wazuh combina en una sola plataforma de código abierto la correlación de eventos, la detección de intrusiones basada en el host (HIDS), la monitorización de la integridad de ficheros y la respuesta activa, todo ello con un coste de licencia nulo y una curva de aprendizaje razonable. En este artículo realizamos un laboratorio completo de implementación de un SIEM con Wazuh …


