Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
elastic-peak-dashboards — Paneles de PEAK Baseline Threat Hunt para Security Onion 3.0 — que cubren DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata y más. | Kitploit
Herramientas/GitHubGitHub/jconeby/elastic-peak-dashboards
Análisis de VulnerabilidadesSeguridad de RedesForensia DigitalInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de DNSAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Paneles de PEAK Baseline Threat Hunt para Security Onion 3.0 — que cubren DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata y más.

Ver Repositorio
31hace 2 mesesAún no revisado

Paneles de análisis de Threat Hunt de referencia PEAK

Kibana / Security Onion 3.0 — Análisis de protocolos Tier 1 e ICS

Paneles de análisis de objetos guardados de Kibana importables que implementan la metodología de Threat Hunt de referencia PEAK de Splunk para operaciones de caza de amenazas cibernéticas (CTH) y respuesta a incidentes (IR). Construidos y validados contra Security Onion 3.0.0 con datos de Zeek NSM y Suricata en Elasticsearch.


Información general

Cada panel sigue un diseño consistente de dos fases:

  1. Establecer la referencia — volumen a lo largo del tiempo, métricas de cardinalidad, tablas de principales emisores y paneles de distribución específicos por protocolo que permiten a los operadores construir una imagen de cómo se ve lo normal para un protocolo determinado en una red determinada.
  2. Superficie de desviaciones — tablas de cola larga / menos frecuentes, paneles de anomalías previamente filtrados y visualizaciones de buckets anidados diseñados para exponer valores atípicos, valores raros y combinaciones estadísticamente inusuales que justifican una investigación.

Cada panel incluye:

  • Un panel de contexto en markdown que explica el protocolo, la hipótesis de caza, los patrones de desviación específicos a buscar y los ID de técnica relevantes de MITRE ATT&CK (Enterprise o ICS)
  • Panel de tendencia de volumen a lo largo del tiempo para establecer la referencia y detectar picos
  • Tablas de principales emisores y de valores raros / cola larga para cada campo clave (los más frecuentes establecen la referencia; los menos frecuentes sacan a la superficie los objetivos de caza)
  • Paneles previamente filtrados para escenarios de caza de alta prioridad específicos de cada protocolo
  • Una búsqueda guardada con columnas relevantes para el análisis detallado de eventos sin procesar

Los paneles están diseñados para servir tanto a cazadores experimentados que conocen el protocolo como a analistas que lo están aprendiendo — los paneles de markdown documentan el comportamiento normal para que el panel funcione como una ayuda didáctica y también como una herramienta de caza.


Metodología PEAK

El marco PEAK (Prepare, Execute, Act with Knowledge) es una metodología estructurada de caza de amenazas desarrollada por Splunk. Estos paneles implementan el modelo de caza de referencia del marco PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

root@kitploit:~
La idea clave de PEAK Baseline Hunts es que **no puedes encontrar el mal hasta que sabes cómo se ve lo normal**. Cada panel de estos dashboards está diseñado con ese principio en mente — las tablas de mayor frecuencia definen lo normal, y las tablas de menor frecuencia exponen lo que no encaja.

Para más detalle sobre el framework PEAK, consulta el [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Instrucciones de Importación

1. En Kibana, navega a **Stack Management → Saved Objects**
2. Haz clic en **Import**
3. Selecciona el archivo `.ndjson` del/de los dashboard(s) que quieras importar
4. Elige **Request for action on conflict** (o Overwrite si estás reimportando)
5. Haz clic en **Import**

Cada archivo es totalmente autocontenido — incluye el dashboard, todas las visualizaciones y las búsquedas guardadas. No depende de objetos guardados externos.

> **Requisito de patrón de índice:** Los dashboards usan el patrón de índice `logs-*`, que es el predeterminado para las importaciones de Security Onion 3.0. Verifica que este patrón de índice exista en tu instancia de Kibana antes de importar.

---

## Referencia de Dashboards

### Protocolos de Red Estándar (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocolo:** Conexiones de Red (Zeek `conn.log`) | **Filtro:** `tags:conn`

La base de cualquier línea base de red. Cubre todos los registros de conexión TCP/UDP/ICMP, independientemente del protocolo. Superficie de caza: pares de IP y combinaciones de puertos poco frecuentes, conexiones de larga duración (beaconing), flujos de alto volumen de bytes hacia destinos inusuales, puertos de destino raramente vistos.

**Campos clave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfiltración), T1571 (Puerto No Estándar), T1572 (Tunelización de Protocolo)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocolo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`

DNS es la fuente de datos más consultable del entorno y una de las más abusadas por los adversarios. Superficie de caza: dominios consultados poco frecuentes (DGA, nueva infraestructura C2), nombres de dominio de alta entropía, tipos de consulta inusuales (TXT, ANY, NULL — indicadores de tunelización), resolvers poco frecuentes, tormentas de NX-domain.

**Campos clave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (C2 por DNS), T1568 (Resolución Dinámica), T1048.003 (Exfiltración por DNS), T1583 (Adquisición de Infraestructura)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocolo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`

Línea base de tráfico web que cubre user-agents, patrones de URI, códigos de estado y distribuciones de hosts. Superficie de caza: user-agents poco frecuentes o malformados (huellas de herramientas), métodos HTTP inusuales, hosts externos poco frecuentes que reciben datos POST, rutas URI asociadas con frameworks conocidos (Cobalt Strike, Metasploit), huellas JA4H.

**Campos clave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (C2 por HTTP), T1566 (Phishing), T1105 (Transferencia de Herramientas), T1059 (Ejecución mediante Scripts vía Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocolo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`

Metadatos de sesión TLS — versiones, suites de cifrado, sujetos de certificados y huellas JA3/JA4. Superficie de caza: versiones TLS antiguas/débiles (1.0/1.1), sujetos de certificados autofirmados o inusuales, huellas de cliente JA3/JA4 poco frecuentes (firmas de herramientas de malware), certificados caducados, TLS hacia puertos no estándar.

**Campos clave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Canal Cifrado), T1071 (C2), T1587.003 (Certificados Autofirmados)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocolo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`

Dashboard combinado que cubre tanto los mapeos de recursos compartidos SMB como las operaciones de archivos. Superficie de caza: acceso a recursos administrativos compartidos (ADMIN$, C$, IPC$), rutas de recursos poco frecuentes, patrones inusuales de acceso a archivos, clientes que acceden a recursos que nunca antes habían tocado, preparación de archivos para movimiento lateral.

**Campos clave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (Recursos Administrativos SMB/Windows), T1570 (Transferencia Lateral de Herramientas), T1039 (Datos desde Unidad de Red Compartida)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocolo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`

Línea base de autenticación de Active Directory. Superficie de caza: Kerberoasting (solicitudes TGS para cuentas de servicio, especialmente con cifrado RC4), AS-REP Roasting (solicitudes sin pre-autenticación), indicadores de pass-the-ticket, tipos de cifrado inusuales, pares de nombre cliente/servicio poco frecuentes, fallos de autenticación.

**Campos clave:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)

---

#### `PEAK-Baseline-FTP.ndjson`
**Protocolo:** FTP (Zeek `ftp.log`) | **Filtro:** `tags:ftp`

Línea base de comandos y respuestas FTP. Superficie de caza: autenticación anónima (usuario `ftp`/`anonymous`), comandos FTP poco frecuentes (especialmente SITE, CHMOD, DELE), códigos de respuesta inusuales, FTP hacia puertos no estándar, servidores FTP externos poco frecuentes que reciben datos.

**Campos clave:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`

**MITRE:** T1048 (Exfiltración sobre Protocolo Alternativo), T1071 (C2), T1105 (Transferencia de Herramientas)

---

#### `PEAK-Baseline-SSH.ndjson`
**Protocolo:** SSH (Zeek `ssh.log`) | **Filtro:** `tags:ssh`

Línea base de sesiones SSH que incluye cadenas de versión de cliente/servidor y huellas HASSH. Superficie de caza: clientes SSH o banners de servidor poco frecuentes (huellas de herramientas), selecciones anómalas de algoritmos cipher/MAC, huellas HASSH que coinciden con herramientas de ataque conocidas (Paramiko, Metasploit), SSH hacia puertos no estándar, pares origen → destino poco frecuentes.

**Campos clave:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`

**MITRE:** T1021.004 (Movimiento Lateral por SSH), T1071 (C2), T1110 (Fuerza Bruta)

---

#### `PEAK-Baseline-RDP.ndjson`
**Protocolo:** RDP (Zeek `rdp.log`) | **Filtro:** `tags:rdp`

Línea base de escritorio remoto. Superficie de caza: RDP desde IPs de origen externas/geográficamente inusuales, recuentos bajos de certificados (autofirmados), protocolos de seguridad inusuales, RDP sin NLA (Autenticación a Nivel de Red), pares origen → destino poco frecuentes para acceso administrativo.

**Campos clave:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`

**MITRE:** T1021.001 (Protocolo de Escritorio Remoto), T1133 (Servicios Remotos Externos), T1563.002 (Secuestro de RDP)

---

#### `PEAK-Baseline-SMTP.ndjson`
**Protocolo:** SMTP (Zeek `smtp.log`) | **Filtro:** `tags:smtp`

Línea base de tráfico de correo. Superficie de caza: dominios de remitente poco frecuentes en `smtp.helo`, direcciones `mail_from` inusuales, remitentes de alto volumen hacia destinos externos, SMTP sin TLS (`smtp.tls:false`), anomalías en la profundidad de transacción, clientes de webmail hacia servidores de correo no estándar.

**Campos clave:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`

**MITRE:** T1566 (Phishing), T1048 (Exfiltración por Correo), T1071 (C2 mediante Protocolo de Correo)

---

#### `PEAK-Baseline-NTLM.ndjson`
**Protocolo:** NTLM (Zeek `ntlm.log`) | **Filtro:** `tags:ntlm`

Línea base de autenticación NTLM para detectar ataques de credenciales. Superficie de caza: autenticación NTLM donde debería usarse Kerberos (autenticación heredada o degradación forzada), pares de autenticación estación de trabajo → servidor inusuales, nombres de dominio poco frecuentes, altas tasas de fallos NTLM (spray/fuerza bruta), indicadores de relay SMB.

**Campos clave:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`

**MITRE:** T1110 (Fuerza Bruta), T1557.001 (Relay NTLM), T1550.002 (Pass-the-Hash), T1187 (Autenticación Forzada)

---

#### `PEAK-Baseline-DCE-RPC.ndjson`
**Protocolo:** DCE/RPC (Zeek `dce_rpc.log`) | **Filtro:** `tags:dce_rpc`

Línea base de llamadas RPC de Windows para detectar movimiento lateral y ataques de credenciales. Superficie de caza: endpoint `drsuapi` (DCSync — T1003.006), endpoint `svcctl` (creación remota de servicios), `atsvc` / `ITaskSchedulerService` (tareas programadas remotas), `samr`/`lsarpc` desde hosts que no son DC (volcado de credenciales), operaciones poco frecuentes desde estaciones de trabajo.

Los paneles pre-filtrados para los endpoints `drsuapi` y `svcctl` hacen de este dashboard la vía más rápida para la detección de DCSync en el entorno.

**Campos clave:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`

**MITRE:** T1003.006 (DCSync), T1569.002 (Servicios Remotos), T1053.005 (Tareas Programadas), T1021.003 (DCOM)

---

#### `PEAK-Baseline-LDAP.ndjson`
**Protocolo:** LDAP (Zeek `ldap_search.log`) | **Filtro:** `tags:ldap_search`

Línea base de consultas a Active Directory para detectar herramientas de enumeración. Superficie de caza: consultas con alto número de resultados desde estaciones de trabajo (enumeración masiva de BloodHound/SharpHound), cadenas de filtro LDAP poco frecuentes (sintaxis específica de herramientas), objetos base inusuales (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), hosts cliente poco frecuentes que consultan LDAP.

**Campos clave:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`

**MITRE:** T1087 (Descubrimiento de Cuentas), T1069 (Descubrimiento de Grupos de Permisos), T1482 (Descubrimiento de Relaciones de Confianza de Dominio)

---

#### `PEAK-Baseline-WireGuard.ndjson`
**Protocolo:** WireGuard VPN (Zeek `wireguard.log`) | **Filtro:** `tags:wireguard`

Línea base de túneles WireGuard. En entornos donde WireGuard no está autorizado, **cada evento de este dashboard es un hallazgo**. Superficie de caza: hosts iniciadores no autorizados, endpoints externos desconocidos, sesiones no establecidas (handshakes fallidos), WireGuard en puertos no estándar.

**Campos clave:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`

**MITRE:** T1572 (Tunelización de Protocolo), T1090 (Proxy), T1048 (Exfiltración sobre Protocolo Alternativo), T1133 (Servicios Remotos Externos)

---

#### `PEAK-Baseline-x509.ndjson`
**Protocolo:** Certificados X.509 (Zeek `x509.log`) | **Filtro:** `tags:x509`

Línea base de observación de certificados. Nota: los logs x509 contienen únicamente atributos de certificados — no incluyen IPs de origen/destino. Correlaciona los hallazgos con el dashboard TLS para obtener el contexto de la conexión. Superficie de caza: certificados autofirmados (subject = issuer), CAs poco frecuentes o desconocidas, longitudes de clave débiles (RSA < 2048), algoritmos de firma obsoletos (MD5, SHA1), certificados de CA rogue (`basic_constraints.ca:true` de emisores desconocidos), dominios SAN DNS poco frecuentes.

**Campos clave:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`

**MITRE:** T1573.002 (C2 con Criptografía Asimétrica), T1587.003 (Certificados Digitales), T1588.004 (Obtención de Certificados)

---

#### `PEAK-Baseline-Files.ndjson`
**Protocolo:** Archivos de Zeek (Zeek `files.log`) | **Filtro:** `tags:file`

Línea base de transferencia de archivos que cubre todos los protocolos que transportan archivos (HTTP, SMTP, SMB, FTP, etc.). Superficie de caza: tipos MIME poco frecuentes o inesperados — especialmente `application/x-dosexec` (ejecutable PE), `application/x-msdownload`, archivos ZIP/RAR procedentes de fuentes externas — remitentes de archivos poco frecuentes, protocolos de entrega inusuales (analizadores no HTTP/SMTP), transferencias salientes de gran tamaño. Se proporcionan tablas de hashes MD5 y SHA1 para la referencia cruzada con inteligencia de amenazas.

**Campos clave:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`

**MITRE:** T1105 (Transferencia de Herramientas Entrante), T1566 (Phishing), T1048 (Exfiltración), T1560 (Archivo de Datos Recopilados)

---

#### `PEAK-Baseline-Suricata.ndjson`
**Protocolo:** Alertas Suricata IDS/IPS | **Filtro:** `event.module:suricata`

Línea base de alertas Suricata para la reducción de ruido y la detección de alta señal. La **tabla de firmas poco frecuentes es el punto de entrada principal para la caza** — las reglas con una sola ocurrencia son la superficie de investigación de mayor prioridad. Superficie de caza: firmas de alerta poco frecuentes (no presentes en el ruido de la línea base), alertas de severidad crítica (severidad 1), tráfico bloqueado (modo IPS), IPs de origen de alertas desconocidas, patrones de categoría de alertas (movimiento lateral, C2, categorías de exploits).

**Campos clave:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`

**MITRE:** Varía según la regla. Categorías clave: T1021 (Movimiento Lateral), T1071 (C2), T1190 (Explotación de Aplicación Pública), T1566 (Phishing)

---

### Protocolos ICS / OT

> ⚠️ **Nota sobre los Dashboards ICS:** Modbus y DNP3 NO tienen autenticación NI autorización en sus implementaciones de línea base. Cualquier host no autorizado que envíe comandos a un PLC, RTU o IED es un hallazgo crítico, independientemente de si el comando tuvo éxito. Trata las anomalías en estos dashboards como incidentes, no como alertas.

---

#### `PEAK-Baseline-Modbus-Summary.ndjson`
**Protocolo:** Resumen de Sesión Modbus/TCP (Zeek `modbus.log`) | **Filtro:** `tags:modbus`

Vista de menor volumen y mayor nivel de la actividad Modbus — un registro por transacción PDU. Úsalo como **dashboard de punto de entrada** para las cazas Modbus: inventario de maestros autorizados, distribución de códigos de función, línea base de volumen de tráfico. Cuando identifiques un par maestro→esclavo sospechoso, pivota a `PEAK-Baseline-Modbus.ndjson` para obtener el detalle a nivel de registros.

**Campos clave:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1843 (Carga de Programa), T1846 (Descubrimiento Remoto de Sistema), T1855 (Mensaje de Comando No Autorizado)

---

#### `PEAK-Baseline-Modbus.ndjson`
**Protocolo:** Detalle de Registros Modbus/TCP (Zeek `modbus_detailed.log`) | **Filtro:** `tags:modbus_detailed`

Detalle a nivel de registros y bobinas — un registro por cada operación individual de lectura/escritura Modbus. Úsalo para el análisis en profundidad tras identificar hosts sospechosos en el dashboard Summary. Superficie de caza: operaciones de escritura en registros específicos desde hosts no autorizados, rangos de direcciones fuera de los parámetros operativos normales, códigos de función poco frecuentes, sondeo de direcciones de registros (patrones de acceso secuencial a direcciones).

**Campos clave:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1855 (Mensaje de Comando No Autorizado), T1856 (Suplantación de Mensaje de Reporte), T1801 (Monitoreo del Estado del Proceso)

---

#### `PEAK-Baseline-DNP3.ndjson`
**Protocolo:** Sesión DNP3 + Objetos de Datos (Zeek `dnp3.log` + `dnp3_objects.log`) | **Filtro:** `tags:dnp3 or tags:dnp3_objects`

Dashboard combinado que cubre las solicitudes a nivel de sesión DNP3 y el detalle de objetos de datos. Común en entornos SCADA de empresas eléctricas, agua/aguas residuales y petróleo y gas. Superficie de caza: hosts maestros no autorizados que envían solicitudes READ, sondeos de Clase 0 desde hosts desconocidos (volcado completo de datos de la outstation = reconocimiento), tipos de objetos inusuales que se solicitan, códigos de función anómalos (COLD_RESTART, WARM_RESTART, STOP_APPLICATION). Panel pre-filtrado para códigos de función disruptivos. Pivota a DNP3 Control para el análisis de comandos de relés.

**Campos clave:** `dnp3.fc_request` (sesión), `dnp3.function_code` (objetos), `dnp3.object_type`, `source.ip`, `destination.ip`

**MITRE ICS:** T1801 (Monitoreo del Estado del Proceso), T1846 (Descubrimiento Remoto de Sistema), T1814 (Denegación de Servicio), T1858 (Cambio de Modo Operativo)

---

#### `PEAK-Baseline-DNP3-Control.ndjson`
**Protocolo:** Comandos de Relés de Control DNP3 (Zeek `dnp3_control.log`) | **Filtro:** `tags:dnp3_control`

**El dashboard ICS de mayor riesgo de esta colección.** Cada registro representa un comando para cambiar el estado físico de un dispositivo de campo (actuación de relé, apertura/cierre de interruptor, comando de válvula). Modelado según el patrón SELECT→OPERATE de DNP3 utilizado en ataques ICS del mundo real (ver: ataque a la red eléctrica de Ucrania en 2015).  

Superficie de caza: hosts que envían comandos no autorizados (deberían ser como máximo 1–2 servidores SCADA conocidos), comandos DIRECT_OPERATE (omiten el paso de seguridad de confirmación SELECT), operaciones Trip/Close (consecuencia a nivel de interruptor), números de índice fuera de la lista documentada de puntos de control, execute_count > 1 (actuación repetida), parámetros de temporización fuera de las normas operativas.

**Cada registro de este dashboard debe cotejarse con los registros autorizados de gestión de cambios.**

**Campos clave:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`

**MITRE ICS:** T1855 (Mensaje de Comando No Autorizado), T1831 (Manipulación del Control), T1836 (Modificación de Parámetro), T1816 (Reinicio/Apagado de Dispositivo)

---

## Tabla Resumen de Dashboards

| Archivo de Dashboard | Protocolo | Log(s) de Zeek | Filtro |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | Conexiones de Red | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | Certificados X.509 | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | Archivos de Zeek | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | alerts | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Sesión Modbus | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Detalle Modbus | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | Sesión DNP3 + Objetos | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | Relés de Control DNP3 | dnp3_control.log | `tags:dnp3_control` |

---

## Detalles Técnicos

**Probado con:** Security Onion 3.0.0  
**Versión de Elasticsearch:** 8.x  
**Formato de objetos de Kibana:** Visualizaciones heredadas basadas en agregaciones (no Lens)  
**Patrón de índice:** `logs-*`  
**Tipos de visualización utilizados:** métrica, tabla, línea, circular, nube de etiquetas, markdown, búsqueda guardada  
**Versionado de objetos:** `typeMigrationVersion: 8.5.0` (visualización), `10.5.0` (búsqueda), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`

Los mapeos de campos se validaron contra datos en vivo de Elasticsearch procedentes de importaciones de Security Onion 3.0.0. Todos los campos utilizados en las visualizaciones están confirmados como presentes en el bloque `fields` indexado de sus respectivos data streams.

---

## Flujo de Trabajo Sugerido para la Caza```
1. Start with PEAK-Baseline-Conn  →  Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest   →  Use protocol-specific dashboards for deep dives
3. Surface rare values            →  Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings              →  Use saved searches to drill to raw events
5. ICS environments               →  Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage                   →  Use Suricata dashboard: start with rare signatures, not top signatures

Licencia

Estos paneles se proporcionan para operaciones de seguridad defensiva. Los mapeos de campos y los patrones de diseño son específicos de Security Onion 3.0 con Zeek/Suricata. Puede ser necesaria una adaptación para otros despliegues.

Descargar herramienta