Luis Rodríguez

Playbooks SOC L1

Llevo más de seis años trabajando en SEO técnico: análisis de logs de servidor, detección de bots, patrones de tráfico HTTP, automatización de auditorías. Habilidades que, vistas con otros ojos, son las mismas que necesita un analista de seguridad en un SOC. Esa conexión es la que me llevó a formarme en ciberseguridad y a construir este proyecto como parte de mi portfolio Blue Team.

Puedes acceder a los playbooks aquí 👈

Qué son estos playbooks y para qué sirven

Un playbook de respuesta a incidentes es el procedimiento que sigue un analista SOC L1 cuando le salta una alerta en el SIEM. Define qué investigar, en qué orden, con qué herramientas y cuándo escalar.

He creado 12 playbooks que cubren los escenarios que más se ven en la cola de alertas de un SOC de primer nivel:

  • Brute force y password spraying
  • Phishing (análisis de cabeceras, adjuntos y URLs)
  • Malware y ransomware
  • Movimiento lateral (PtH, PsExec, WMI)
  • Exfiltración de datos
  • Ataques web (SQLi, XSS, web shells)
  • Amenaza interna (insider threat)
  • Command & Control y beaconing
  • Escalada de privilegios
  • DDoS
  • Supply chain

Cada uno sigue el marco PICERL (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned) del NIST SP 800-61, la misma metodología que estructura el temario del BTL1 de Security Blue Team.

Qué incluye cada playbook

El objetivo no era hacer una guía teórica, sino un recurso que pudieras abrir con una alerta delante y seguir paso a paso.

Por eso cada playbook incluye un bloque de triaje con las preguntas clave para determinar si la alerta es un verdadero positivo, las queries de detección en SPL (Splunk) listas para copiar y ejecutar, un apartado equivalente en KQL (Microsoft Sentinel / Defender) pensado tanto para entornos reales como para preparar entrevistas técnicas, un checklist de contención con las acciones inmediatas del L1 y el mapeo MITRE ATT&CK con las técnicas y subtécnicas relevantes de cada escenario.

Por qué lo he montado así

Quería algo que fuera más allá de un PDF con listas de verificación. La versión web permite navegar entre playbooks con un clic, tiene atajos de teclado, funciona bien en móvil y se puede consultar con el modo oscuro activado a las tres de la mañana durante un turno nocturno.

A nivel técnico, es un proyecto estático: HTML, CSS y JavaScript vanilla, sin frameworks ni dependencias externas más allá de las fuentes tipográficas. Está desplegado en un subdominio propio con headers de seguridad configurados (CSP sin unsafe-inline, X-Frame-Options, Permissions-Policy), algo que considero parte del proyecto en sí: si estás construyendo un portfolio de Blue Team, la seguridad del propio portfolio no puede ser una ocurrencia de última hora.

El hilo que conecta SEO y SOC

Analizar logs de Googlebot para detectar anomalías de rastreo no es tan distinto de analizar logs de firewall para detectar anomalías de tráfico. Escribir expresiones regulares para limpiar URLs en migraciones masivas es la misma habilidad que escribir queries SPL para correlacionar eventos. Y automatizar auditorías técnicas de cientos de dominios exige el mismo rigor metodológico que seguir un framework de incident response.

Este proyecto es la forma de demostrarlo con algo tangible.

Deja un comentario