Créditos
6
Tipos
Complementaria de especialidad (Tecnologías de la información)
Requisitos
- Correquisito: SI
Departamento
AC
- How CyberThreat Intelligence works
- System log analysis
- Detection rules and mechanisms
- Antivirus software and how it works
- EDR/XDR: how they work and what they are used for
Profesorado
Responsable
- René Serral Gracià (rserral@ac.upc.edu)
Horas semanales
Teoría
2
Problemas
0
Laboratorio
2
Aprendizaje dirigido
0
Aprendizaje autónomo
6
Competencias
Competencias técnicas comunes
- CT2.3 - Diseñar, desarrollar, seleccionar y evaluar aplicaciones, sistemas y servicios informáticos, y al mismo tiempo asegurar su fiabilidad, su seguridad y su calidad, conforme a principios éticos y a la legislación y la normativa vigente.
- CT2.4 - Demostrar conocimiento y capacidad de aplicación de las herramientas necesarias para el almacenaje, el procesamiento y el acceso a los Sistemas de información, incluidos los basados en web.
- CT6.3 - Demostrar conocimiento de las características, funcionalidades y estructura de los Sistemas Operativos que permita su uso adecuado, administración y diseño, así como la implementación de aplicaciones basadas en sus servicios.
- CT7.2 - Evaluar sistemas hardware/software en función de un criterio de calidad determinado.
- CT7.3 - Determinar los factores que inciden negativamente en la seguridad y la fiabilidad de un sistema hardware/software, y minimizar sus efectos.
Especialidad tecnologías de la información
- CTI2.1 - Dirigir, planificar y coordinar la gestión de la infraestructura informática: hardware, software, redes y comunicaciones.
- CTI2.2 - Administrar y mantener aplicaciones, sistemas informáticos y redes de computadores (los niveles de conocimiento y comprensión están en las competencias técnicas comunes).
Objetivos
-
Analizar brechas de seguridad a través de los logs del sistema
Competencias relacionadas: CT7.3, -
Administrar, analizar y monitorear los registros (logs) propios de los Sistemas Operativos (syslog/journalctl en Linux, Event Viewer en Windows), demostrando conocimiento de su estructura para mantener los sistemas y detectar anomalías.
Competencias relacionadas: CTI2.2, CT6.3, -
Aplicar herramientas de almacenamiento, procesamiento y acceso a la información de seguridad mediante plataformas SIEM y el uso de reglas YARA para centralizar y correlacionar grandes volúmenes de eventos.
Competencias relacionadas: CT7.3, CT2.4, -
Comprender el funcionamiento interno de los sistemas de detección (firmas, heurística, comportamiento e IA), leyendo y utilizando eficazmente manuales y especificaciones de productos de ciberseguridad escritos en inglés.
Competencias relacionadas: G3.1, CT2.3, -
Evaluar y comparar diferentes soluciones de hardware y software de defensa (Antivirus, EPP, EDR y XDR) de acuerdo a criterios de calidad y eficacia técnica para seleccionar la mejor opción según el entorno.
Competencias relacionadas: CT7.2, -
Evaluar y comparar diferentes soluciones de hardware y software de defensa (Antivirus, EPP, EDR y XDR) de acuerdo a criterios de calidad y eficacia técnica para seleccionar la mejor opción según el entorno.
Competencias relacionadas: CTI2.2, CT6.3, -
Dirigir y planificar la gestión de la seguridad de la infraestructura informática mediante el diseño de Planes de Ciberseguridad formales, asegurando su fiabilidad de acuerdo con principios éticos y la normativa vigente.
Competencias relacionadas: CTI2.1, CT2.3, -
Desarrollar estrategias de respuesta automática y orquestación (SOAR), tomando decisiones tecnológicas basadas en criterios objetivos y datos experimentales extraídos de los incidentes.
Competencias relacionadas: CT7.2, G7.2, -
Analizar la presencia de brechas de seguridad a través de los logs del sistema
Competencias relacionadas: G3.2, G6.1, -
Ejecutar las prácticas y tareas de laboratorio de la asignatura en los plazos establecidos, aplicando de forma progresiva el aprendizaje guiado y dirigido, evaluando de forma crítica el propio progreso, fortalezas y debilidades técnicas en el análisis de incidentes.
Competencias relacionadas: G7.1, G7.2,
Contenidos
-
Introducción a CyberThreat Intelligence
Este tema establece los fundamentos de la Inteligencia de Amenazas Cibernéticas (CTI). Se analiza el ciclo de vida de la inteligencia para transformar datos crudos en conocimiento accionable, permitiendo a las organizaciones pasar de una defensa reactiva a una proactiva.
Se estudian los niveles de inteligencia (estratégica, operacional, táctica y técnica) y como conceptos clave como los Indicadores de Compromiso (IoC) y las Tácticas, Técnicas y Procedimientos (TTP) se integran en las herramientas de seguridad (como SIEM o EDR). El objetivo final es aprender a anticiparse a los ataques, perfilar a los actores maliciosos y agilizar la respuesta a incidentes. -
Análisis de Logs
Este tema profundiza en el Análisis de Logs, pieza fundamental para la visibilidad y la detección de amenazas. El estudiante aprenderá a extraer, interpretar y correlacionar los registros de los sistemas operativos para rastrear ataques y detectar anomalías.
En entornos Linux, se explorará la gestión y análisis de registros mediante herramientas clave como syslog y journalctl. Por lo que se refiere a Windows, el estudio se centrará en dominar el Event Viewer para identificar eventos críticos de seguridad, tales como inicios de sesión sospechosos o alteraciones del sistema. Este dominio técnico base es el paso previo y esencial para su posterior centralización en sistemas SIEM. -
Evolución de la detección de amenazas
Este tema traza la evolución tecnológica de las herramientas de defensa, empezando por los primeros antivirus basados en firmas. Se analiza la transición hacia el Antivirus Next Generation (NGAV) y las plataformas EPP, centradas en maximizar la prevención en los equipos.
Seguidamente, se aborda el cambio de paradigma hacia la monitorización y respuesta continua con la aparición del EDR (Endpoint Detection and Response). Por último, se estudia la culminación de este proceso: el XDR (eXtended Detection and Response), una tecnología que rompe los silos de información integrando datos de endpoint, red, nube e identidad para ofrecer una visibilidad holística y una respuesta automatizada ante ataques complejos. -
Antivirus
Este tema profundiza en el funcionamiento detallado de los Antivirus, históricamente la primera línea de defensa a los endpoints. Se analiza la evolución de sus motores para hacer frente a malware cada vez más avanzado.
Empezaremos estudiando la **detección basada en firmas**, eficaz contra software malicioso conocido, pero insuficiente frente a nuevas variantes. Para cubrir estas carencias, se explorarán enfoques más proactivos: el **análisis heurístico** y la **detección por comportamiento**, capaces de identificar acciones sospechosas en tiempo real sin conocimiento previo. Por último, se abordará la integración de la **Inteligencia Artificial**, utilizando el aprendizaje automático para predecir y bloquear amenazas desconocidas (Zero-Day) antes de su ejecución. -
EDR/XDR
Este tema profundiza en las tecnologías avanzadas de detección y respuesta: EDR y XDR. El estudiante explorará las **funcionalidades** clave del EDR, diseñado para monitorizar continuamente la actividad en los endpoints*, detectar comportamientos anómalos y facilitar el aislamiento y contención de amenazas eludidas por los antivirus tradicionales.
A continuación, se ampliará la perspectiva hacia el XDR, que unifica la telemetría de múltiples vectores (red, nube, correo e identidad) para una visión global del ataque. Por último, se aprenderá a clasificar y gestionar los diferentes niveles de alerta, una habilidad crítica para priorizar incidentes, reducir la fatiga de alertas y optimizar la eficiencia de los equipos de respuesta. -
Respuesta a Incidentes
Este tema se centra en la Respuesta a Incidentes, abordando cómo las organizaciones deben actuar de forma estructurada una vez detectada una brecha de seguridad. Se estudiará el diseño de planes de ciberseguridad, estableciendo protocolos claros y metódicos para la contención, erradicación y recuperación del entorno afectado.
Además, se pondrá especial énfasis en la modernización de esta capacidad mediante la automatización. El estudiante comprenderá el valor y el funcionamiento de las soluciones SOAR (Security Orchestration, Automation, and Response), herramientas clave para orquestar defensas, automatizar tareas repetitivas y reducir drásticamente los tiempos de reacción frente a los ataques.
Actividades
Actividad Acto evaluativo
Introducción a la CyberThreat Intelligence
Este tema establece los fundamentos de la Inteligencia de Amenazas Cibernéticas (CTI). Se analiza el ciclo de vida de la inteligencia para transformar datos crudos en conocimiento accionable, permitiendo a las organizaciones pasar de una defensa reactiva a una proactiva. Se estudian los niveles de inteligencia (estratégica, operacional, táctica y técnica) y como conceptos clave como los Indicadores de Compromiso (IoC) y las Tácticas, Técnicas y Procedimientos (TTP) se integran en las herramientas de seguridad (como SIEM o EDR). El objetivo final es aprender a anticiparse a los ataques, perfilar a los actores maliciosos y agilizar la respuesta a incidentes.Objetivos: 1
Contenidos:
Teoría
4h
Problemas
0h
Laboratorio
2h
Aprendizaje dirigido
0h
Aprendizaje autónomo
4h
Análisis de Logs
Este tema profundiza en el Análisis de Logs, pieza fundamental para la visibilidad y la detección de amenazas. El estudiante aprenderá a extraer, interpretar y correlacionar los registros de los sistemas operativos para rastrear ataques y detectar anomalías. En entornos Linux, se explorará la gestión y análisis de registros mediante herramientas clave como syslog y journalctl. Por lo que se refiere a Windows, el estudio se centrará en dominar el Event Viewer para identificar eventos críticos de seguridad, tales como inicios de sesión sospechosos o alteraciones del sistema. Este dominio técnico base es el paso previo y esencial para su posterior centralización en sistemas SIEM.- Teoría: Análisis de Logs 1. Linux 1. syslog 2. journalctl 2. Windows 1. Event Viewer 3. Security Information and Event Management (SIEM) 1. Centralización de logs 2. Correlación de logs 4. YARA Rules
- Laboratorio: Análisis de logs en Linux y Windows
Contenidos:
Teoría
5h
Problemas
0h
Laboratorio
6h
Aprendizaje dirigido
0h
Aprendizaje autónomo
6h
Evolución de la detección de amenazas
Este tema traza la evolución tecnológica de las herramientas de defensa, empezando por los primeros antivirus basados en firmas. Se analiza la transición hacia el Antivirus Next Generation (NGAV) y las plataformas EPP, centradas en maximizar la prevención en los equipos. Seguidamente, se aborda el cambio de paradigma hacia la monitorización y respuesta continua con la aparición del EDR (Endpoint Detection and Response). Por último, se estudia la culminación de este proceso: el XDR (eXtended Detection and Response), una tecnología que rompe los silos de información integrando datos de endpoint, red, nube e identidad para ofrecer una visibilidad holística y una respuesta automatizada ante ataques complejos.- Teoría: 1. Antivirus 2. Antivirus Next Generation 3. EndPoint Protection Platform (EPP) 4. EndPoint Detection and Response (EDR) 5. eXtended Detection and Response (XDR)
- Laboratorio: Instalación de un EDR
Contenidos:
Teoría
5h
Problemas
0h
Laboratorio
4h
Aprendizaje dirigido
0h
Aprendizaje autónomo
4h
Charla de empresa
Vendrá un experto/experta en respuesta a incidentes para explicarnos cómo funciona su SOCContenidos:
Teoría
2h
Problemas
0h
Laboratorio
0h
Aprendizaje dirigido
0h
Aprendizaje autónomo
0h
Teoría
4h
Problemas
0h
Laboratorio
4h
Aprendizaje dirigido
0h
Aprendizaje autónomo
8h
Teoría
0h
Problemas
0h
Laboratorio
0h
Aprendizaje dirigido
0h
Aprendizaje autónomo
0h
Metodología docente
La asignatura estará compuesta básicamente por tres tipos de aprendizaje:1. Clase magistral de teoría con ejemplos reales e interacción con los estudiantes
2. Clases prácticas de laboratorio para el análisis de casos reales aplicados
3. Charlas de empresa, donde expertos del sector vendrán a mostrar cómo gestionan la seguridad en las empresas
Método de evaluación
Cualquier acto de fraude académico, plagio o uso o mera tenencia al alcance de medios no autorizados en cualquier actividad de
evaluación comportará la calificación de cero (0) en la prueba o entrega afectada. Además, de acuerdo con la normativa de la
Universidad, la posible derivación de los hechos para la apertura de un expediente disciplinario implicará que la asignatura quede en
el estado provisional de "pendiente de evaluación" hasta la resolución del expediente. La gestión de estas incidencias se lleva a cabo
de acuerdo con el Marco de actuación para la integridad académica en la evaluación de la UPC.
La competencia transversal de aprendizaje autónomo se evalúa a partir de los informes de seguimiento entregados durante el curso y pesa un 5% de la nota final.Las competencias técnicas se evalúan a partir de la nota de teoría (45%) y el examen de laboratorio (50%, N_práctica).
La teoria se evalúa a partir de los controles parciales y el examen final. La nota de los 2 controles parciales se calcula a partir de la media ponderada de las 2 pruebas, con los siguientes pesos: 40 y 60%. Si la nota ponderada de los 2 controles parciales es igual o superior a 5.0, la asistencia al examen final sería opcional. En cualquier caso, la nota media de los parciales de teoría debe superar el 3.5 para poder realizar media con el resto de calificaciones.
En caso que un estudiante se presente al examen final, su nota de teoria sería la más alta que se obtenga entre la nota obtenida en el examen final y la media ponderada de los controles parciales.
De este modo la nota de la asignatura se calcula:
N_parciales =N_p1*0.4 + N_p2*0.6 <-- computa siempre que sea >= 3.5
N_teoría = max(N_parciales, N_final)
N_final = N_teoría * 0.45 + N_práctica * 0.5 + N_seguimiento * 0.05
Bibliografía
Básico
-
Cyber Threat Intelligence: The No-Nonsense Guide for CISOs and Security Managers
- Roberts, Aaron,
Apress,
ISBN: 978-1484272190
https://www.amazon.es/Cyber-Threat-Intelligence-No-Nonsense-Security/dp/1484272196#detailBullets_feature_div