Paneles de PEAK Baseline Threat Hunt para Security Onion 3.0 — que cubren DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata y más.
Paneles de análisis de objetos guardados de Kibana importables que implementan la metodología de Threat Hunt de referencia PEAK de Splunk para operaciones de caza de amenazas cibernéticas (CTH) y respuesta a incidentes (IR). Construidos y validados contra Security Onion 3.0.0 con datos de Zeek NSM y Suricata en Elasticsearch.
Cada panel sigue un diseño consistente de dos fases:
Cada panel incluye:
Los paneles están diseñados para servir tanto a cazadores experimentados que conocen el protocolo como a analistas que lo están aprendiendo — los paneles de markdown documentan el comportamiento normal para que el panel funcione como una ayuda didáctica y también como una herramienta de caza.
El marco PEAK (Prepare, Execute, Act with Knowledge) es una metodología estructurada de caza de amenazas desarrollada por Splunk. Estos paneles implementan el modelo de caza de referencia del marco PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
La idea clave de PEAK Baseline Hunts es que **no puedes encontrar el mal hasta que sabes cómo se ve lo normal**. Cada panel de estos dashboards está diseñado con ese principio en mente — las tablas de mayor frecuencia definen lo normal, y las tablas de menor frecuencia exponen lo que no encaja.
Para más detalle sobre el framework PEAK, consulta el [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## Instrucciones de Importación
1. En Kibana, navega a **Stack Management → Saved Objects**
2. Haz clic en **Import**
3. Selecciona el archivo `.ndjson` del/de los dashboard(s) que quieras importar
4. Elige **Request for action on conflict** (o Overwrite si estás reimportando)
5. Haz clic en **Import**
Cada archivo es totalmente autocontenido — incluye el dashboard, todas las visualizaciones y las búsquedas guardadas. No depende de objetos guardados externos.
> **Requisito de patrón de índice:** Los dashboards usan el patrón de índice `logs-*`, que es el predeterminado para las importaciones de Security Onion 3.0. Verifica que este patrón de índice exista en tu instancia de Kibana antes de importar.
---
## Referencia de Dashboards
### Protocolos de Red Estándar (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**Protocolo:** Conexiones de Red (Zeek `conn.log`) | **Filtro:** `tags:conn`
La base de cualquier línea base de red. Cubre todos los registros de conexión TCP/UDP/ICMP, independientemente del protocolo. Superficie de caza: pares de IP y combinaciones de puertos poco frecuentes, conexiones de larga duración (beaconing), flujos de alto volumen de bytes hacia destinos inusuales, puertos de destino raramente vistos.
**Campos clave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfiltración), T1571 (Puerto No Estándar), T1572 (Tunelización de Protocolo)
---
#### `PEAK-Baseline-DNS.ndjson`
**Protocolo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`
DNS es la fuente de datos más consultable del entorno y una de las más abusadas por los adversarios. Superficie de caza: dominios consultados poco frecuentes (DGA, nueva infraestructura C2), nombres de dominio de alta entropía, tipos de consulta inusuales (TXT, ANY, NULL — indicadores de tunelización), resolvers poco frecuentes, tormentas de NX-domain.
**Campos clave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (C2 por DNS), T1568 (Resolución Dinámica), T1048.003 (Exfiltración por DNS), T1583 (Adquisición de Infraestructura)
---
#### `PEAK-Baseline-HTTP.ndjson`
**Protocolo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`
Línea base de tráfico web que cubre user-agents, patrones de URI, códigos de estado y distribuciones de hosts. Superficie de caza: user-agents poco frecuentes o malformados (huellas de herramientas), métodos HTTP inusuales, hosts externos poco frecuentes que reciben datos POST, rutas URI asociadas con frameworks conocidos (Cobalt Strike, Metasploit), huellas JA4H.
**Campos clave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (C2 por HTTP), T1566 (Phishing), T1105 (Transferencia de Herramientas), T1059 (Ejecución mediante Scripts vía Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**Protocolo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`
Metadatos de sesión TLS — versiones, suites de cifrado, sujetos de certificados y huellas JA3/JA4. Superficie de caza: versiones TLS antiguas/débiles (1.0/1.1), sujetos de certificados autofirmados o inusuales, huellas de cliente JA3/JA4 poco frecuentes (firmas de herramientas de malware), certificados caducados, TLS hacia puertos no estándar.
**Campos clave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Canal Cifrado), T1071 (C2), T1587.003 (Certificados Autofirmados)
---
#### `PEAK-Baseline-SMB.ndjson`
**Protocolo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`
Dashboard combinado que cubre tanto los mapeos de recursos compartidos SMB como las operaciones de archivos. Superficie de caza: acceso a recursos administrativos compartidos (ADMIN$, C$, IPC$), rutas de recursos poco frecuentes, patrones inusuales de acceso a archivos, clientes que acceden a recursos que nunca antes habían tocado, preparación de archivos para movimiento lateral.
**Campos clave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (Recursos Administrativos SMB/Windows), T1570 (Transferencia Lateral de Herramientas), T1039 (Datos desde Unidad de Red Compartida)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**Protocolo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`