CySA+ / Lecciones en español · English
Lecciones de CySA+ CS0-004
- Arquitectura de sistemas y redes: on-prem, nube, híbrida, serverless, contenedores, segmentación, zero trust, SASE
- Identidad y acceso: MFA, SSO, federación, PAM, acceso just-in-time, CASB
- Registro de eventos: ingesta de logs, sincronización de tiempo (NTP), niveles de log, Event IDs de Windows, Sysmon, logs de autenticación de Linux
- Indicadores de red: beaconing, ancho de banda inusual, tráfico peer-to-peer irregular, dispositivos no autorizados, escaneos, puertos inesperados
- Indicadores de host: procesos inusuales, binarios disfrazados, software no autorizado, persistencia (servicios, tareas programadas, run keys)
- Indicadores de aplicación: actividad anómala, cuentas nuevas, salidas inesperadas, cadenas de inyección en logs web
- Herramientas: SIEM, SOAR, EDR, Wireshark/tcpdump, sandboxing, CyberChef, consultas de reputación y WHOIS
- Análisis de correo electrónico: encabezados, SPF, DKIM, DMARC, suplantación y adjuntos maliciosos
- Inteligencia de amenazas: tipos de actores, TTPs, confianza (oportunidad, relevancia, exactitud), fuentes abiertas y cerradas, ISACs, STIX/TAXII
- Cacería de amenazas: hipótesis, recolección de IoCs, áreas de enfoque, defensa activa y honeypots
- Mejora de procesos: estandarización, automatización y orquestación, ajuste de alertas, panel único, uso seguro de asistentes de IA
- Descubrimiento de activos y tipos de escaneo: activo y pasivo, con y sin credenciales, con agente y sin agente, interno y externo
- Entornos especiales: OT/ICS, nube, móviles y escaneo sin interrumpir la producción
- Salida de escáneres y herramientas: reportes de Nessus/OpenVAS, nmap, escáneres de aplicaciones web, SAST, DAST, SCA, fuzzing, herramientas de postura en la nube
- Validación de resultados: verdaderos y falsos positivos y negativos, parches retroportados
- Priorización: métricas base y vectores de CVSS, EPSS, CISA KEV, valor del activo, explotabilidad, contexto
- Vulnerabilidades de software comunes: inyección, XSS, SSRF, IDOR, control de acceso roto, desbordamiento de búfer, cookies inseguras
- Recomendación de controles: validación de entradas, codificación de salidas, consultas parametrizadas, protecciones de memoria, codificación segura
- Controles compensatorios, segmentación y excepciones para sistemas que no se pueden parchar
- Respuesta a vulnerabilidades: parcheo, gestión de la configuración, gestión de cambios, ventanas de mantenimiento
- Gestión de riesgos: aceptar, evitar, transferir, mitigar; obstáculos para la remediación (sistemas heredados, interrupción de procesos de negocio, MOUs/SLAs)
- Frameworks de ataque: Cyber Kill Chain, Diamond Model, MITRE ATT&CK, OWASP Testing Guide, OSSTMM
- Ciclo de vida de respuesta a incidentes (NIST SP 800-61): preparación; detección y análisis; contención, erradicación y recuperación; actividad posterior al incidente
- Detección y análisis: IoCs, determinación del alcance, impacto, severidad y triaje
- Adquisición de evidencia: orden de volatilidad, cadena de custodia, retención legal, imágenes forenses y validación con hash
- Fundamentos de análisis de memoria y disco: Volatility, FTK Imager, Autopsy
- Estrategias de contención: aislamiento, segmentación y cuándo observar antes de actuar
- Erradicación y recuperación: reinstalación de imágenes, eliminación de la persistencia, restauración desde respaldos limpios, parcheo del punto de entrada
- Preparación: plan de IR, playbooks, herramientas, capacitación, ejercicios de mesa, comunicación fuera de banda
- Actividad posterior al incidente: análisis de causa raíz, lecciones aprendidas, actualización de playbooks y controles
- Informes de vulnerabilidades: hosts afectados, puntuaciones de riesgo, mitigación, recurrencia, priorización
- Informes de cumplimiento, planes de acción, excepciones y controles compensatorios
- Métricas y KPIs: tendencias, listas top 10, vulnerabilidades críticas, zero-days, cumplimiento de SLA
- Identificación y comunicación con las partes interesadas: equipos técnicos, dueños de sistemas, ejecutivos
- Comunicación en la respuesta a incidentes: legal, RR. HH., relaciones públicas, reguladores, fuerzas del orden, clientes
- Declaración de incidentes y rutas de escalamiento
- Informes de incidentes: resumen ejecutivo, quién/qué/cuándo/dónde/por qué, línea de tiempo, impacto, alcance, evidencia, recomendaciones
- Análisis de causa raíz y lecciones aprendidas que retroalimentan los informes
- Métricas de respuesta: tiempo medio de detección, respuesta y remediación; volumen de alertas