Capas para ordenar señales: física, enlace, red, transporte, sesión, presentación y aplicación.
Redes, defensa y análisis
Protección OSI
de base a pro
Aprende a ubicar señales de ataque por capa y decidir controles defensivos.
Mapea evidencia, impacto y controles.
Preguntas defensivas: dónde ocurre, qué afecta y qué control lo corta.
MITRE ATT&CK clasifica adversary-in-the-middle con ARP, DNS, DHCP y puntos falsos.
Ecosistema conceptual
Mapa de ataques por capa
Selecciona nodos para conectar capa, ataque, evidencia, impacto y control. El objetivo es leer una alerta sin perder el contexto de red.
Simulador defensivo
Cadena de señales
Avanza por una investigación típica: de una anomalía visible a una hipótesis por capa, controles de contención y evidencias que confirman o descartan.
Anatomía por capa
Dónde mirar primero
Cada capa tiene señales, controles y límites. El análisis profesional cruza capas en vez de quedarse con la primera alerta.
Laboratorio local
Triage de una alerta
Introduce síntomas y controles observados. El análisis local clasifica capa probable, impacto, prioridad y siguientes verificaciones defensivas.
Checklist de señales
Indicadores que priorizar
Marca señales encontradas en captura, SIEM, EDR, consola de red o entrevista técnica. La puntuación ayuda a ordenar respuesta y endurecimiento.
Quiz autocorregido
Comprueba tu criterio
Preguntas con explicación inmediata para entrenar clasificación por capas, impacto, evidencia y controles defensivos.
Guía rápida
Método de análisis
Una chuleta defensiva para no perderse cuando una alerta cruza varias capas a la vez.
1. Ubica la señal
- Separa evidencia de hipótesis.
- Marca capa observada y capa raíz posible.
- Busca si el síntoma se repite en otro segmento.
2. Determina impacto
- Confidencialidad: sniffing, robo de credenciales o exfiltración.
- Integridad: modificación de tráfico, rutas o datos.
- Disponibilidad: saturación, caída o degradación.
3. Cruza capas
- Un fallo L2 puede manifestarse como error TLS en L6.
- Un DoS L4 puede parecer caída de aplicación L7.
- Una campaña L7 puede depender de DNS o rutas en L3.
4. Contén primero
- Aísla segmento, puerto, cuenta o servicio afectado.
- Evita cambios destructivos antes de preservar evidencia.
- Escala al proveedor si el volumen supera tu perímetro.
5. Endurece controles
- Combina segmentación, autenticación, cifrado y validación.
- Aplica controles cerca de donde nace el riesgo.
- Prueba configuraciones con ventanas controladas.
6. Documenta aprendizaje
- Registra timeline, capa raíz, controles y lagunas.
- Convierte hallazgos en reglas, pruebas y formación.
- Actualiza inventario y mapa de dependencias.
Fuentes oficiales
Normas y marcos de referencia
Filtra por tema para estudiar el modelo OSI, protocolos, seguridad, testing y técnicas defensivas desde documentación primaria.
Glosario esencial
Términos de campo
Conceptos para hablar con precisión durante análisis de red, respuesta a incidentes y endurecimiento de controles.
Adversary-in-the-middle
Situación en la que un adversario se coloca entre sistemas para observar, redirigir o modificar comunicaciones.
Sniffing
Captura pasiva de tráfico de red para obtener información de entorno o material de autenticación.
Spoofing
Suplantación de identidad, dirección o servicio para engañar a otro sistema o usuario.
Downgrade
Intento de forzar una versión, algoritmo o canal menos seguro que el previsto.
Segmentación
Separación de redes, permisos o dominios para limitar movimiento lateral e impacto.
Indicador
Dato observable que sugiere una condición de ataque, configuración débil o anomalía operativa.