Modelado de amenazas, segmentación IT/OT, detección Snort y validación reproducible de un perfil de detección de Drupal.
Este repositorio agrupa trabajos de seguridad defensiva del ámbito universitario en una forma reelaborada para su trazabilidad pública. El foco está en la metodología, los labs reproducibles, la validación y los límites de las medidas desarrolladas, no en la publicación de material de curso.
| Proyecto | Contenido |
|---|
| Threat Modeling | Análisis STRIDE, mapeo MITRE-ATT&CK, DFD abstraído y registro de riesgos |
| Segmentación de red IT/OT | Gateway de denegación por defecto con iptables, registro y verificación controlada |
| Snort Detection | Reglas para reconocimiento, ICMP y conexiones SSH repetidas |
| CVE-2026-9082 Detection Lab | Perfil de Nuclei con control negativo positivo, parcheado y no afectado |
El caso de estudio examina un entorno de producción anonimizado con sistemas IT y OT conectados. Se registran activos, rutas de comunicación y trust boundaries, se analizan con STRIDE y se mapean a técnicas relevantes de MITRE ATT&CK Enterprise e ICS. Un modelo de riesgo cualitativo prioriza especialmente el movimiento lateral y las interrupciones de producción.
Un gateway separa el segmento de oficina y el segmento OT/SCADA simulado. La
política de reenvío sigue el principio de lista blanca: el tráfico de retorno
establecido y los servicios explícitamente permitidos pasan, el tráfico no
autorizado se registra antes del DROP. Nmap, tráfico de prueba controlado,
contadores de firewall y registros verifican las reglas y las rutas de retorno.
La configuración de Snort define un HOME_NET adecuado y detecta en el lab
reconocimiento TCP/UDP, ICMP hacia el segmento OT y repetidos intentos de
conexión SSH. Las reglas demuestran detection engineering; los umbrales deben
ajustarse para redes de producción.
La plantilla de Nuclei se prueba contra tres instancias locales:
| Objetivo | Base de datos | Expectativa |
|---|---|---|
| versión vulnerable de Drupal | PostgreSQL | Detección |
| versión parcheada de Drupal | PostgreSQL | sin detección |
| versión vulnerable de Drupal | MariaDB | sin detección |
La instancia de MariaDB es un control negativo importante: utiliza la misma versión de Drupal que el control positivo, pero no se ve afectada por la ruta de consulta específica de PostgreSQL. De este modo se comprueba si el perfil aporta algo más que una mera identificación de versión.
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
Mi trabajo incluyó especialmente:
iptables y Snort;Los subproyectos documentan requisitos, configuración y pasos de prueba. El lab de Drupal utiliza Docker Compose y Nuclei; el lab de segmentación requiere sistemas Linux aislados o VMs con privilegios administrativos. Las respuestas HTTP sin procesar largas y los metadatos de escritorio no forman parte deliberadamente de la evidencia pública.
Las pruebas activas solo pueden realizarse contra sistemas propios o explícitamente autorizados. El perfil de Nuclei está orientado a la detección, no extrae datos y no modifica entradas de la aplicación. Incluso las solicitudes no destructivas pueden generar registros. Los scripts de firewall solo deben ejecutarse en labs aislados, ya que reemplazan reglas activas.
Los trabajos se realizaron en el marco de un módulo de Security Operations en la THWS. Se publican análisis propios reformulados y artefactos de lab, no el enunciado de la tarea, las diapositivas de las clases, los planos de red proporcionados ni las entregas completas.