⟐ Arquitectura de un SOC MDR
2026-08-10 · 9 min de lectura
El ransomware ya cifró producción. Contener no devuelve los datos; erradicar no reinicia el negocio. Última entrega de la serie: el plan de recuperación como plano — los tiers de sistemas con sus …
⟐ Arquitectura de un SOC MDR
2026-08-09 · 10 min de lectura
Cuando una alerta cruza el umbral, empieza un reloj — y en un servicio gestionado, algunos de esos relojes son legales. Tercera entrega: la respuesta a incidentes como plano — las nueve categorías de …
⟐ Arquitectura de un SOC MDR
2026-08-08 · 9 min de lectura
Un SOC no puede ver todo, y fingir que sí es la forma más cara de no ver nada. Segunda entrega de la serie: el catálogo de telemetría como plano — treinta fuentes en siete dominios, cómo se prioriza …
⟐ Arquitectura de un SOC MDR
2026-08-07 · 10 min de lectura
Un servicio de detección y respuesta gestionada no empieza el día que llega la primera alerta: empieza semanas antes, en un proceso de adopción con siete fases, compuertas de calidad y una matriz de …
⟐ Arquitectura de un SOC MDR
2026-08-06 · 4 min de lectura
Un servicio de detección y respuesta gestionada no es un producto: es una serie de lazos que se cierran, cada uno asumiendo que el anterior puede fallar. Introducción y mapa de una serie de cuatro …
⟐ Blue Team
2026-07-14 · 11 min de lectura
Última entrega de la serie. Cambiamos de asiento: dejamos de leer reglas y abrimos el motor que las evalúa. capa-real —el subconjunto file-scope de capa que reimplementé en APT115, corriendo en el …
⟐ Blue Team
2026-07-13 · 10 min de lectura
Quinta entrega de la serie sobre capa-rules. El final del kill chain: la comunicación con el C2 (HTTP, socket, DNS), la colección de datos (keylogging, captura de pantalla), y el impacto del …
⟐ Blue Team
2026-07-12 · 10 min de lectura
Cuarta entrega de la serie sobre capa-rules. La frontera file-scope se mueve a favor del análisis estático: el robo de credenciales en la nube, la caza de contraseñas de navegador y el reconocimiento …
⟐ Blue Team
2026-07-11 · 12 min de lectura
Tercera entrega de la serie sobre capa-rules. Desarmamos inject thread línea por línea —el ejemplo canónico de por qué una técnica compuesta se le escapa al file-scope aunque sus ingredientes no— y la …
⟐ Blue Team
2026-07-10 · 15 min de lectura
Segunda entrega de la serie sobre capa-rules. El malware primero intenta no ser analizado: detecta la VM, busca el debugger, oculta sus imports y descomprime su payload real. Desarmamos las reglas que …