🛡️ Homelab SOC#

Bienvenido a Homelab SOC, un proyecto donde documento, paso a paso, la construcción de un Security Operations Center (SOC) utilizando herramientas Open Source y escenarios reales de laboratorio.

El propósito de este proyecto va más allá de instalar aplicaciones o seguir tutoriales. Cada implementación busca comprender cómo diseñar, desplegar, integrar y operar una infraestructura defensiva similar a la utilizada por equipos Blue Team y Security Operations Center (SOC).

Toda la documentación publicada corresponde a un laboratorio que construyo desde cero sobre mi propia infraestructura, registrando tanto las implementaciones exitosas como los problemas encontrados, las decisiones técnicas adoptadas y las mejoras incorporadas durante el proceso.

El resultado es una guía práctica que refleja la evolución real del laboratorio y que continúa creciendo con cada nueva publicación.


Estado del proyecto#

📅 InicioJulio 2026
🚧 EstadoEn desarrollo
📝 Publicaciones18 artículos
🖥 Infraestructura6 máquinas
🌐 Segmentos de redMGMT · SRV-CLI · ATTACK
🛡 Firewall / IDSOPNsense + Suricata
📊 SIEMWazuh
📡 Endpoints monitorizadosWindows 11 + Ubuntu Server
Última actualización:Agosto 2026

¿Qué es Homelab SOC?#

Homelab SOC es un laboratorio personal orientado al aprendizaje práctico de ciberseguridad defensiva. Su objetivo es construir un entorno donde sea posible comprender el ciclo completo de operación de un SOC moderno, desde la generación de telemetría hasta la investigación de incidentes y la respuesta ante amenazas.

Actualmente el laboratorio permite:

  • Centralizar eventos de múltiples fuentes.
  • Monitorizar endpoints Windows y Linux.
  • Inspeccionar tráfico de red mediante IDS.
  • Detectar amenazas utilizando Wazuh.
  • Correlacionar eventos de seguridad.
  • Simular ataques controlados.
  • Validar reglas y mecanismos de detección.
  • Documentar todo el proceso de implementación.

Cada publicación explica no sólo qué se implementa, sino también por qué se toma cada decisión técnica, incluyendo errores, limitaciones, alternativas evaluadas y mejoras posteriores.

El objetivo es construir progresivamente una infraestructura que se aproxime al funcionamiento de un SOC moderno utilizando exclusivamente tecnologías Open Source.


Entorno de trabajo#

Todo el laboratorio se ejecuta sobre mi estación principal utilizando Arch Linux como sistema operativo anfitrión y VirtualBox como plataforma de virtualización.

fastfetchzsh / user
$ fastfetch

OS:            Arch Linux x86_64
Host:          HP ZBook Power G7 Mobile Workstation
Kernel:        Linux 7.1.3
WM:            Hyprland
Terminal:      kitty
CPU:           Intel Core i7-10750H
GPU:           NVIDIA Quadro P620
Memory:        32 GB DDR4
Disk:          2 × 1 TB NVMe (btrfs)
Hypervisor:    VirtualBox

Esta infraestructura permite crear, modificar y reconstruir el laboratorio rápidamente sin afectar el entorno principal de trabajo.

Gracias a la virtualización es posible experimentar con distintas arquitecturas, realizar cambios de red, simular incidentes y reconstruir completamente el entorno cuando resulta necesario, manteniendo siempre una plataforma reproducible para futuras implementaciones.


Arquitectura del laboratorio#

Actualmente el laboratorio está compuesto por un firewall, un servidor central de monitorización y varios endpoints distribuidos en segmentos de red independientes. La arquitectura ha evolucionado progresivamente desde un entorno básico de virtualización hasta una infraestructura segmentada donde todo el tráfico entre redes es inspeccionado por OPNsense antes de llegar a los sistemas monitorizados.

El objetivo es aproximarse, a pequeña escala, a la arquitectura utilizada por un Security Operations Center (SOC), separando la administración, los activos monitorizados y los equipos destinados a la simulación de ataques.

Infraestructura#

EquipoFunciónInterfaces
Arch LinuxHost físicoEjecuta VirtualBox y toda la infraestructura del laboratorio
OPNsenseFirewall · Router · IDSWAN: DHCP · LAN (MGMT): 10.0.100.1 · OPT1 (SRV-CLI): 10.0.110.1 · OPT2 (ATTACK): 10.0.150.1
Debian ServerWazuh ManagerLOCAL: 192.168.100.130 · MGMT: 10.0.100.10
Windows 11Endpoint monitorizadoSRV-CLI: 10.0.110.10
Ubuntu ServerEndpoint monitorizadoSRV-CLI: 10.0.110.20
Kali LinuxSimulación de ataquesATTACK: 10.0.150.10

Segmentación de red#

La segmentación constituye uno de los pilares del laboratorio. Cada red cumple un propósito específico y toda la comunicación entre segmentos es controlada por OPNsense.

SegmentoRedPropósito
WANDHCPAcceso a Internet mediante VirtualBox NAT
MGMT10.0.100.0/24Administración del laboratorio y servicios principales
SRV-CLI10.0.110.0/24Servidores y endpoints monitorizados
ATTACK10.0.150.0/24Simulación de ataques y generación de telemetría

Este diseño permite aislar los distintos componentes del laboratorio, aplicar políticas entre segmentos y analizar el tráfico de red de forma similar a un entorno empresarial.


Flujo de monitorización#

El flujo de telemetría funciona de la siguiente manera:

Endpoints
(Windows + Ubuntu)
        │
        │ Eventos del sistema
        ▼
   Wazuh Agent
        │
        ▼
 Debian Server
 (Wazuh Manager)
        ▲
        │
Syslog desde OPNsense
        ▲
        │
Suricata IDS
        ▲
        │
Todo el tráfico entre redes
        ▲
        │
      OPNsense

Gracias a esta arquitectura es posible correlacionar eventos provenientes de los endpoints con las alertas generadas por Suricata y los registros enviados por OPNsense hacia Wazuh.


Tecnologías implementadas#

El laboratorio integra las siguientes tecnologías:

CategoríaTecnologíaEstado
Sistema anfitriónArch Linux
VirtualizaciónVirtualBox
FirewallOPNsense
IDSSuricata
SIEMWazuh
Endpoint WindowsSysmon
Endpoint LinuxWazuh Agent
Recolección de logsSyslog
Segmentación de redVLAN lógica mediante interfaces dedicadas
Simulación de ataquesKali Linux

El laboratorio continuará incorporando nuevas tecnologías conforme avance el proyecto, manteniendo siempre un enfoque orientado a la detección, monitorización e investigación de incidentes.


Arquitectura actual#

Arquitectura de red del laboratorio Homelab SOC con OPNsense, Wazuh, endpoints Windows y Linux

El diagrama representa la arquitectura implementada hasta la publicación más reciente de la serie.

A medida que el laboratorio evolucione se incorporarán nuevos servicios, fuentes de telemetría, automatizaciones y escenarios de ataque, por lo que esta arquitectura continuará creciendo junto con la documentación del proyecto.


Roadmap del proyecto#

La construcción del laboratorio se documenta de forma incremental. Cada publicación representa una implementación real sobre la infraestructura existente y sirve como base para la siguiente etapa del proyecto.

El objetivo es que cualquier persona pueda reproducir el laboratorio siguiendo el mismo orden en el que fue construido.


✅ Introducción#

La serie comienza explicando el propósito del proyecto, los objetivos planteados y el enfoque utilizado para documentar cada implementación.


✅ Fase 1 · Infraestructura#

Durante esta fase se prepara la plataforma donde se ejecutará el SOC. Se construye el entorno base utilizando Arch Linux, VirtualBox y Debian Server como punto de partida para desplegar el resto de los componentes.


✅ Fase 2 · Construcción e integración del SOC#

Una vez preparada la infraestructura base, comienza la integración progresiva de los distintos componentes encargados de la recolección, monitorización y detección de eventos de seguridad.

Esta fase incluye:

  • Despliegue de Wazuh.
  • Incorporación de agentes Windows y Linux.
  • Integración de Sysmon.
  • Implementación de OPNsense.
  • Configuración inicial del firewall.
  • Migración a una red de administración dedicada.
  • Despliegue de Suricata como IDS.
  • Integración de Suricata con Wazuh.
  • Segmentación completa del laboratorio.

Publicaciones#


🚧 Fase 3 · Operación del SOC#

Con la infraestructura completamente desplegada e integrada, el laboratorio entra en una nueva etapa enfocada en la operación diaria del SOC.

A partir de este punto dejaremos de incorporar componentes de infraestructura para comenzar a utilizarlos en escenarios similares a los de un Centro de Operaciones de Seguridad (SOC), desarrollando capacidades de observabilidad, detección, investigación, automatización y validación continua.

Cada publicación estará orientada a implementar una funcionalidad práctica que pueda reproducirse paso a paso dentro del laboratorio.


Observabilidad y visualización#

Antes de comenzar con la detección y respuesta ante incidentes, es necesario disponer de una visión clara del estado del laboratorio. En esta etapa construiremos distintos dashboards y aprovecharemos las visualizaciones disponibles en Wazuh para supervisar la infraestructura, analizar la información recopilada por el SIEM y validar que todas las fuentes de datos funcionan correctamente.

Publicaciones#

Próximas implementaciones#

  • Dashboard de salud del laboratorio.
  • Visualizaciones operacionales en Wazuh.

Detección y casos de uso#

Con la visibilidad del entorno establecida, comenzaremos a desarrollar capacidades de detección utilizando reglas personalizadas, correlación de eventos y casos de uso basados en MITRE ATT&CK.

Próximas implementaciones#

  • Reglas personalizadas en Wazuh.
  • Casos de uso de detección.
  • Correlación de eventos.
  • Ajuste de severidad y reducción de falsos positivos.
  • Integración de detecciones con Sysmon.
  • Mapeo de reglas con MITRE ATT&CK.

Threat Hunting#

Una vez implementadas las detecciones, el laboratorio evolucionará hacia una metodología de búsqueda proactiva de amenazas.

Se utilizarán consultas, filtros y análisis de eventos para identificar actividad sospechosa incluso cuando no exista una alerta previa.

Próximas implementaciones#

  • Hunting basado en hipótesis.
  • IOC Hunting.
  • Pivoting entre eventos.
  • Investigación de incidentes.
  • Análisis de líneas de tiempo.

Automatización y respuesta#

El siguiente paso consistirá en automatizar acciones de respuesta para reducir tiempos de contención y facilitar la operación diaria del SOC.

Próximas implementaciones#

  • Wazuh Active Response.
  • Automatización de tareas operativas.
  • Scripts personalizados.
  • Integración entre herramientas.

Simulación ofensiva y validación#

Finalmente, pondremos a prueba todas las capacidades desarrolladas mediante escenarios ofensivos controlados.

Cada simulación servirá para validar la cobertura de las reglas implementadas, comprobar el funcionamiento de los dashboards y mejorar continuamente las capacidades de detección del laboratorio.

Próximas implementaciones#

  • Atomic Red Team.
  • Validación mediante MITRE ATT&CK.
  • Credential Access.
  • Persistence.
  • Defense Evasion.
  • Lateral Movement.
  • Exfiltration.
  • Simulación de ransomware.

Visión del proyecto#

Homelab SOC nació como un laboratorio personal para fortalecer mis conocimientos en ciberseguridad defensiva, pero con el tiempo se ha convertido en una plataforma donde documento, de forma abierta y transparente, la construcción de un Security Operations Center utilizando tecnologías Open Source.

Más que demostrar el funcionamiento de herramientas individuales, el propósito es comprender cómo se integran para formar una arquitectura capaz de recopilar telemetría, detectar amenazas, investigar incidentes y facilitar la respuesta ante eventos de seguridad.

Cada nueva implementación busca acercar el laboratorio al funcionamiento de un SOC moderno, incorporando progresivamente nuevos componentes, fuentes de información y mecanismos de detección.


Objetivos técnicos#

El laboratorio continuará evolucionando para adquirir experiencia práctica en áreas como:

  • Security Operations Center (SOC)
  • Blue Team
  • SIEM
  • Gestión y correlación de eventos
  • Threat Hunting
  • Incident Response
  • Network Security Monitoring
  • Detección de amenazas
  • IDS / IPS
  • Telemetría
  • Hardening
  • Automatización
  • Dashboards operacionales
  • MITRE ATT&CK
  • Atomic Red Team
  • Ingeniería de detecciones

Cada uno de estos temas será desarrollado mediante implementaciones reales documentadas a lo largo de la serie.


Principios del proyecto#

Toda la documentación publicada sigue una serie de principios que definen la filosofía del laboratorio.

Documentación abierta#

Cada implementación se publica con suficiente detalle para que cualquier persona pueda comprender el proceso seguido y, si lo desea, reproducirlo en su propio laboratorio.

Aprendizaje basado en la práctica#

Las publicaciones muestran implementaciones reales realizadas sobre la infraestructura del laboratorio, incluyendo errores, problemas encontrados y las decisiones técnicas adoptadas durante el proceso.

Evolución continua#

La infraestructura no se considera un proyecto terminado. Cada artículo representa una mejora respecto a la versión anterior y sirve como punto de partida para la siguiente implementación.

Tecnologías Open Source#

Siempre que sea posible, el laboratorio prioriza herramientas Open Source ampliamente utilizadas dentro del ámbito de la ciberseguridad defensiva.

Reproducibilidad#

Las configuraciones, arquitecturas y procedimientos documentados buscan ser lo suficientemente claros para que puedan adaptarse a otros laboratorios con requisitos similares.


Gracias por acompañar el proyecto#

Si has llegado hasta aquí, gracias por dedicar tiempo a conocer el laboratorio.

Espero que esta documentación pueda servirte como referencia si estás construyendo tu propio Homelab, iniciándote en Blue Team o simplemente quieres comprender cómo evoluciona un SOC desde su diseño inicial hasta una plataforma capaz de detectar e investigar incidentes de seguridad.

El proyecto continuará creciendo publicación tras publicación, incorporando nuevas tecnologías, escenarios de ataque y mecanismos de detección, manteniendo siempre el mismo objetivo: aprender construyendo y compartir todo el proceso.