· 16 min de lectura
El capítulo-marco que abre P1. Su tesis: la inteligencia no se define por el dato que contiene sino por la decisión que habilita, de modo que un programa sin requerimientos explícitos no produce …
· 18 min de lectura
La segunda fase del ciclo: de dónde sale el material. Desarrolla la taxonomía completa de fuentes —internas y las seis familias externas: honeynets y darknets, sinkholes, informes de proveedor, …
· 18 min de lectura
La fase donde el dato se convierte en juicio. Recorre los tres modelos que estructuran el análisis —la kill chain de Lockheed Martin y sus tres límites, ATT&CK como matriz que reemplazó a la …
· 21 min de lectura
La fase que decide si todo lo anterior sirvió de algo. Recorre la anatomía del indicador —de los estáticos a los conductuales, y por qué uno sin contexto ni caducidad es deuda operativa—, los …
· 18 min de lectura
El puente entre el programa de inteligencia y el centro de operaciones: los tres puntos donde cada nivel se inyecta, el caso canónico de extremo a extremo y los tres lugares donde falla en la …
· 17 min de lectura
El producto estratégico del ciclo, y el único capítulo del manual con fecha de vencimiento. Antes que las cifras —que caducan— desarrolla cómo se lee un informe de panorama sin heredar el sesgo de …
· 15 min de lectura
El capítulo-marco que abre P5 y da vuelta el manual: del atacante que necesita todos los eslabones al defensor que solo necesita fallar uno. La defensa no es una suma de herramientas sino un programa …
· 13 min de lectura
La capa de datos sobre la que corre toda la detección de P5. No se detecta lo que no se registra —pero registrar todo indiscriminadamente ahoga al analista—, de modo que la telemetría se elige guiada …
· 15 min de lectura
La identidad es el nuevo perímetro y el correo su puerta de entrada: el 41% de los accesos iniciales empiezan en un buzón. Este capítulo recorre la cadena de identidad de afuera hacia adentro —el …
· 10 min de lectura
El destino de toda detección o cacería confirmada: la función Respond del programa de defensa. El capítulo desarrolla el ciclo de respuesta a incidentes del NIST —preparación, detección/análisis, …
· 8 min de lectura
El quinto y último capítulo-fundamento de P5, y el que destapa lo que el disco no ve. La RAM es evidencia volátil que muere en el reinicio —procesos activos, conexiones establecidas, credenciales en …
· 19 min de lectura
El primero de los seis capítulos que cierran, desde el lado azul, las técnicas del bloque rojo. El movimiento lateral es la fase que convierte un equipo comprometido en una red comprometida, y no …
· 18 min de lectura
El lado azul de la paradoja que abrió 3.10: el implante puede cifrar su tráfico, imitar un navegador y esconderse tras una CDN, pero no puede dejar de comunicar. Sobre esa obligación se construye toda …
· 25 min de lectura
La respuesta azul a la evasión de 3.11, y el capítulo con más hilos entrantes de P5. Su tesis es una distinción que ordena todo lo demás: la evasión gana contra la firma, no contra el comportamiento, …
· 17 min de lectura
Si 5.7 siguió el canal, este capítulo sigue el dato. La exfiltración tiene una anatomía estable —recolección, staging local, compresión, salida y repliegue— y el mejor punto de detección no está en la …
· 20 min de lectura
El espejo azul de 3.14. La persistencia tiene una debilidad que la exfiltración y el C2 no tienen: deja un artefacto quieto en disco, y los disparadores que el sistema honra son finitos, por lo tanto …
· 18 min de lectura
El espejo azul de 3.16 y el capítulo que cierra P5. El contenedor de propósito único invierte el problema que hacía caro todo lo anterior: su comportamiento permitido es tan pequeño y está tan …
· 22 min de lectura
A un rootkit no se le pregunta si está: posee el árbitro que respondería. Este capítulo consolida las dos detecciones que P5 ya construyó —el forense de memoria de 5.5 para la vista cruzada en Windows …
· 14 min de lectura
El capítulo que abre la Parte 6. Sostiene que sin validación una organización opera sobre supuestos —instalar cámaras sin verificar que graban—, que el enemigo silencioso es el drift de configuración …
· 12 min de lectura
El núcleo operativo de la Parte 6. Sostiene que el valor del ejercicio purple no está en descubrir que algo no se detecta —eso también lo hace un red team— sino en que la corrección y la re-ejecución …