Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
security-operations-labs — Modelado de amenazas, segmentación IT/OT, detección Snort y validación reproducible de un perfil de detección de Drupal. | Kitploit
Herramientas/GitHubGitHub/elihiho/security-operations-labs
Escáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRecursos CuradosLabs y Práctica
GitHub
elihiho/security-operations-labs

security-operations-labs

Modelado de amenazas, segmentación IT/OT, detección Snort y validación reproducible de un perfil de detección de Drupal.

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Security Operations Labs

Resumen

Este repositorio agrupa trabajos de seguridad defensiva del ámbito universitario en una forma reelaborada para su trazabilidad pública. El foco está en la metodología, los labs reproducibles, la validación y los límites de las medidas desarrolladas, no en la publicación de material de curso.

Proyectos incluidos

ProyectoContenido
Threat ModelingAnálisis STRIDE, mapeo MITRE-ATT&CK, DFD abstraído y registro de riesgos
Segmentación de red IT/OTGateway de denegación por defecto con iptables, registro y verificación controlada
Snort DetectionReglas para reconocimiento, ICMP y conexiones SSH repetidas
CVE-2026-9082 Detection LabPerfil de Nuclei con control negativo positivo, parcheado y no afectado

Threat Modeling

El caso de estudio examina un entorno de producción anonimizado con sistemas IT y OT conectados. Se registran activos, rutas de comunicación y trust boundaries, se analizan con STRIDE y se mapean a técnicas relevantes de MITRE ATT&CK Enterprise e ICS. Un modelo de riesgo cualitativo prioriza especialmente el movimiento lateral y las interrupciones de producción.

Segmentación de red IT/OT

Un gateway separa el segmento de oficina y el segmento OT/SCADA simulado. La política de reenvío sigue el principio de lista blanca: el tráfico de retorno establecido y los servicios explícitamente permitidos pasan, el tráfico no autorizado se registra antes del DROP. Nmap, tráfico de prueba controlado, contadores de firewall y registros verifican las reglas y las rutas de retorno.

Snort Detection

La configuración de Snort define un HOME_NET adecuado y detecta en el lab reconocimiento TCP/UDP, ICMP hacia el segmento OT y repetidos intentos de conexión SSH. Las reglas demuestran detection engineering; los umbrales deben ajustarse para redes de producción.

CVE-2026-9082 Detection Lab

La plantilla de Nuclei se prueba contra tres instancias locales:

ObjetivoBase de datosExpectativa
versión vulnerable de DrupalPostgreSQLDetección
versión parcheada de DrupalPostgreSQLsin detección
versión vulnerable de DrupalMariaDBsin detección

La instancia de MariaDB es un control negativo importante: utiliza la misma versión de Drupal que el control positivo, pero no se ve afectada por la ruta de consulta específica de PostgreSQL. De este modo se comprueba si el perfil aporta algo más que una mera identificación de versión.

Tecnologías

iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB

Mi contribución

Mi trabajo incluyó especialmente:

  • análisis de amenazas y riesgos;
  • un diagrama de flujo de datos abstraído y un registro de riesgos anonimizado;
  • desarrollo y prueba de las reglas de iptables y Snort;
  • concepto de prueba y evaluación anonimizada;
  • desarrollo de la plantilla de Nuclei;
  • validación de tres instancias con control positivo y dos negativos;
  • análisis de falsos positivos/falsos negativos; así como
  • documentación de las lecciones aprendidas.

Reproducibilidad

Los subproyectos documentan requisitos, configuración y pasos de prueba. El lab de Drupal utiliza Docker Compose y Nuclei; el lab de segmentación requiere sistemas Linux aislados o VMs con privilegios administrativos. Las respuestas HTTP sin procesar largas y los metadatos de escritorio no forman parte deliberadamente de la evidencia pública.

Seguridad y ética

Las pruebas activas solo pueden realizarse contra sistemas propios o explícitamente autorizados. El perfil de Nuclei está orientado a la detección, no extrae datos y no modifica entradas de la aplicación. Incluso las solicitudes no destructivas pueden generar registros. Los scripts de firewall solo deben ejecutarse en labs aislados, ya que reemplazan reglas activas.

Conclusiones

  • Los valores de riesgo solo son útiles con supuestos documentados y contexto empresarial.
  • La segmentación debe incluir el enrutamiento y el tráfico de retorno y probarse en la práctica.
  • Las reglas de detección necesitan controles positivos y negativos.
  • La detección basada en errores puede ser precisa, pero puede generar falsos negativos cuando los mensajes de error están suprimidos.

Contexto universitario

Los trabajos se realizaron en el marco de un módulo de Security Operations en la THWS. Se publican análisis propios reformulados y artefactos de lab, no el enunciado de la tarea, las diapositivas de las clases, los planos de red proporcionados ni las entregas completas.

Descargar herramienta