Homelab SOC #01 - Presentación del proyecto: construir un laboratorio de seguridad con Wazuh
Por Wuilmer Bolívar · IT Operations Specialist
Durante los últimos años mi carrera profesional ha estado muy ligada a la infraestructura tecnológica, Linux, monitoreo, gestión de incidentes, automatización y continuidad operativa.
En paralelo, siempre he sentido una enorme curiosidad por la ciberseguridad.
Esa curiosidad me llevó a estudiar pentesting, practicar en laboratorios como TryHackMe y DockerLabs, obtener la certificación eJPTv2 y comenzar a documentar mi proceso de aprendizaje en este blog.
Sin embargo, mientras revisaba ofertas laborales para posiciones como SOC Analyst, Blue Team o Detection Engineer, me encontraba constantemente con el mismo requisito: Experiencia previa.
Y apareció una pregunta que probablemente muchos también se han hecho.
¿Cómo conseguir experiencia si nadie te da la primera oportunidad?
Hace algunos días encontré una publicación de Daniel Ramírez Atienza en LinkedIn que resumía perfectamente esa realidad.
“Si no te contratan, no tienes experiencia, y si no tienes experiencia, no te contratan.”
Más que ofrecer una solución mágica, su publicación invitaba a construir experiencia por cuenta propia mediante un laboratorio personal.
Esa idea terminó siendo el detonante de este proyecto.
Puedes leer la publicación aquí.
Publicación de Daniel Ramírez AtienzaEn lugar de seguir acumulando únicamente cursos y certificaciones, decidí construir mi propio laboratorio.
No para replicar un tutorial.
No para instalar herramientas y olvidarlas.
Sino para aprender realmente cómo funciona un Security Operations Center.
Así nace Homelab SOC.
¿Qué es Homelab SOC?
Homelab SOC es un proyecto personal donde documentaré paso a paso la construcción de un pequeño Centro de Operaciones de Seguridad completamente funcional utilizando herramientas Open Source.
El objetivo es comprender cómo trabajan los analistas SOC y cómo interactúan las diferentes tecnologías que permiten detectar, investigar y responder ante incidentes de seguridad.
No será únicamente un laboratorio de Wazuh.
Será un entorno que irá evolucionando poco a poco, incorporando nuevas herramientas, nuevos servicios y nuevos escenarios conforme avance mi aprendizaje.
El propósito principal de esta serie es construir experiencia práctica.
Cada publicación documentará no solamente las configuraciones realizadas, sino también los errores encontrados, las decisiones tomadas y las lecciones aprendidas durante el proceso.
Porque aprender también significa equivocarse.
La filosofía del proyecto
Quiero que este laboratorio sea completamente transparente.
No pienso mostrar únicamente cuando todo funciona.
También documentaré:
- Los errores.
- Las configuraciones que no funcionaron.
- Los problemas encontrados.
- Las decisiones de arquitectura.
- Las alternativas evaluadas.
- Las mejoras implementadas.
Considero que esa parte también forma parte del aprendizaje y probablemente sea la más valiosa.
Objetivos
Entre los objetivos principales del proyecto se encuentran:
- Comprender cómo funciona un SOC moderno.
- Aprender el uso de herramientas utilizadas por equipos Blue Team.
- Implementar un entorno de monitoreo centralizado.
- Detectar actividad sospechosa.
- Comprender el flujo de eventos.
- Analizar evidencias.
- Simular ataques controlados.
- Practicar Threat Hunting.
- Comprender MITRE ATT&CK.
- Automatizar procesos.
- Construir dashboards.
- Documentar todo el laboratorio para la comunidad.
Tecnologías previstas
Este laboratorio irá creciendo poco a poco.
Las tecnologías previstas para las siguientes fases incluyen:
- Wazuh
- Elastic Stack
- Sysmon
- Suricata IDS
- MITRE ATT&CK
- Sigma Rules
- Velociraptor
- Docker
- VirtualBox
- Debian Server
- Ubuntu Server
- Windows 11
- Kali Linux
Y probablemente muchas más conforme el laboratorio evolucione.
¿Qué espero aprender?
Al finalizar esta serie espero haber desarrollado experiencia práctica en:
- Administración de Wazuh.
- Configuración de agentes.
- SIEM.
- Gestión de eventos.
- Sysmon.
- Suricata.
- MITRE ATT&CK.
- Threat Hunting.
- Detección de amenazas.
- Respuesta ante incidentes.
- Dashboards.
- Automatización.
Más importante aún, quiero comprender cómo trabajan todas estas herramientas en conjunto.
Lo aprendido
Este proyecto representa un nuevo reto personal, no espero construir un laboratorio perfecto desde el primer día, seguramente romperé configuraciones, tendré que reinstalar máquinas virtuales, cometeré errores, cambiaré decisiones de arquitectura y descubriré herramientas que hoy todavía ni siquiera tengo contempladas, pero precisamente esa será la esencia de Homelab SOC.
No documentar únicamente el resultado. Sino documentar todo el proceso.
Espero que esta serie pueda servir como guía para cualquier persona que, al igual que yo, quiera comenzar a construir experiencia práctica en ciberseguridad mediante un laboratorio propio.
Si dentro de algunos meses miro hacia atrás y puedo ver la evolución de este proyecto, habré conseguido mucho más que instalar un conjunto de herramientas.
Habré construido experiencia.
Y justamente ese fue el motivo por el que Homelab SOC comenzó.
¿Quieres seguir la evolución completa del laboratorio?
Visita la página principal del proyecto, donde encontrarás el estado actual del Homelab SOC, el roadmap y todas las publicaciones organizadas por fases.