Crèdits
6
Tipus
Complementària d'especialitat (Tecnologies de la informació)
Requisits
- Corequisit: SI
Departament
AC
- Funcionament del CyberThreat Intelligence
- Anàlisis de logs del sistema
- Regles i mecanismes de detecció
- Antivirus i el seu funcionament
- EDR/XDR, com funcionen i per a què es fan servir
Professorat
Responsable
- René Serral Gracià (rserral@ac.upc.edu)
Hores setmanals
Teoria
2
Problemes
0
Laboratori
2
Aprenentatge dirigit
0
Aprenentatge autònom
6
Competències
Competències tècniques comunes
- CT2.3 - Dissenyar, desenvolupar, seleccionar i avaluar aplicacions, sistemes i serveis informàtics i, al mateix temps, assegurar-ne la fiabilitat, la seguretat i la qualitat en funció de principis ètics i de la legislació i la normativa vigents.
- CT2.4 - Demostrar coneixement i capacitat per a aplicar les eines necessàries a l'emmagatzematge, el processament i l'accés als sistemes d'informació, fins i tot els que es basen en la web.
- CT6.3 - Demostrar coneixement de les característiques, funcionalitats i estructura dels Sistemes Operatius que en permeti un ús adequat, administració i disseny, així com la implementació d'aplicacions basades en els seus serveis.
- CT7.2 - Avaluar sistemes hardware/software en funció d'un criteri de qualitat determinat.
- CT7.3 - Determinar els factors que incideixen negativament en la seguretat i la fiabilitat d'un sistema hardware/software, i minimitzar-ne els efectes.
Especialitat tecnologies de la informació
- CTI2.1 - Dirigir, planificar i coordinar la gestió de la infraestructura informàtica: hardware, software, xarxes i comunicacions.
- CTI2.2 - Administrar i mantenir aplicacions, sistemes informàtics i xarxes de computadors (els nivells de coneixement i de comprensió són a les competències tècniques comunes).
Objectius
-
Identificar els actors d'amenaces i caracteritzar la metodologia de les APT (Advanced Persistent Threats), determinant els factors que incideixen negativament en la seguretat dels sistemes per tal de minimitzar-ne els efectes.
Competències relacionades: CT7.3, -
Administrar, analitzar i monitorar els registres (logs) propis dels Sistemes Operatius (syslog/journalctl en Linux, Event Viewer en Windows), demostrant coneixement de la seva estructura per mantenir els sistemes i detectar anomalies.
Competències relacionades: CTI2.2, CT6.3, -
Aplicar eines d'emmagatzematge, processament i accés a la informació de seguretat mitjançant plataformes SIEM i l'ús de regles YARA per centralitzar i correlacionar grans volums d'esdeveniments.
Competències relacionades: CT7.3, CT2.4, -
Comprendre el funcionament intern dels sistemes de detecció (signatures, heurística, comportament i IA), llegint i utilitzant eficaçment manuals i especificacions de productes de ciberseguretat escrits en anglès.
Competències relacionades: G3.1, CT2.3, -
Avaluar i comparar diferents solucions de maquinari i programari de defensa (Antivirus, EPP, EDR i XDR) d'acord amb criteris de qualitat i eficàcia tècnica per seleccionar la millor opció segons l'entorn.
Competències relacionades: CT7.2, -
Configurar i mantenir aplicacions i sistemes de detecció avançada a l'endpoint (EDR/XDR), entenent-ne les funcionalitats, gestionant els nivells d'alerta i assegurant els serveis operatius de la infraestructura.
Competències relacionades: CTI2.2, CT6.3, -
Dirigir i planificar la gestió de la seguretat de la infraestructura informàtica mitjançant el disseny de Plans de Ciberseguretat formals, assegurant-ne la fiabilitat d'acord amb principis ètics i la normativa vigent.
Competències relacionades: CTI2.1, CT2.3, -
Desenvolupar estratègies de resposta automàtica i orquestració (SOAR), prenent decisions tecnològiques basades en criteris objectius i dades experimentals extretes dels incidents.
Competències relacionades: CT7.2, G7.2, -
Analitzar la presència de bretxes de seguretat a través dels logs del sistema
Competències relacionades: G3.2, G6.1, -
Executar les pràctiques i tasques de laboratori de l'assignatura en els terminis establerts, aplicant de forma progressiva l'aprenentatge guiat i dirigit, i avaluant de forma crítica el propi progrés, fortaleses i debilitats tècniques en l'anàlisi d'incidents.
Competències relacionades: G7.1, G7.2,
Continguts
-
Introducció a CyberThreat Intelligence
Aquest tema estableix els fonaments de la Intel·ligència d'Amenaces Cibernètiques (CTI). S'hi analitza el cicle de vida de la intel·ligència per transformar dades crues en coneixement accionable, permetent a les organitzacions passar d'una defensa reactiva a una de proactiva.
S'hi estudien els nivells d'intel·ligència (estratègica, operacional, tàctica i tècnica) i com conceptes clau com els Indicadors de Compromís (IoC) i les Tàctiques, Tècniques i Procediments (TTP) s'integren en les eines de seguretat (com SIEM o EDR). L'objectiu final és aprendre a anticipar-se als atacs, perfilar els actors maliciosos i agilitzar la resposta a incidents. -
Anàlisi de Logs
Aquest tema aprofundeix en l'Anàlisi de Logs, una peça fonamental per a la visibilitat i la detecció d'amenaces. L'estudiant aprendrà a extreure, interpretar i correlacionar els registres dels sistemes operatius per rastrejar atacs i detectar anomalies.
En entorns Linux, s'explorarà la gestió i anàlisi de registres mitjançant eines clau com syslog i journalctl. Pel que fa a Windows, l'estudi se centrarà en dominar l'Event Viewer per identificar esdeveniments crítics de seguretat, com ara inicis de sessió sospitosos o alteracions del sistema. Aquest domini tècnic base és el pas previ i essencial per a la posterior centralització en sistemes SIEM. -
Evolució de la detecció d'amenaces
Aquest tema traça l'evolució tecnològica de les eines de defensa, començant pels primers Antivirus basats en signatures. S'hi analitza la transició cap a l'Antivirus Next Generation (NGAV) i les plataformes EPP, centrades a maximitzar la prevenció als equips.
Seguidament, s'aborda el canvi de paradigma cap a la monitoratge i resposta contínua amb l'aparició de l'EDR (Endpoint Detection and Response). Finalment, s'estudia la culminació d'aquest procés: l'XDR (eXtended Detection and Response), una tecnologia que trenca les sitges d'informació integrant dades d'endpoint, xarxa, núvol i identitat per oferir una visibilitat holística i una resposta automatitzada davant d'atacs complexos. -
Antivirus
Aquest tema aprofundeix en el funcionament detallat dels Antivirus, històricament la primera línia de defensa als *endpoints*. S'hi analitza l'evolució dels seus motors per fer front a codi maliciós cada cop més avançat.
Començarem estudiant la detecció basada en signatures, eficaç contra programari maliciós conegut, però insuficient davant noves variants. Per cobrir aquestes mancances, s'exploraran enfocaments més proactius: l'anàlisi heurística i la detecció per comportament, capaces d'identificar accions sospitoses en temps real sense coneixement previ. Finalment, s'abordarà la integració de la Intel·ligència Artificial, utilitzant l'aprenentatge automàtic per predir i bloquejar amenaces desconegudes (Zero-Day) abans de la seva execució. -
EDR/XDR
Aquest tema aprofundeix en les tecnologies avançades de detecció i resposta: EDR i XDR. L'estudiant explorarà les **funcionalitats** clau de l'EDR, dissenyat per monitorar contínuament l'activitat als *endpoints*, detectar comportaments anòmals i facilitar l'aïllament i contenció d'amenaces eludides pels antivirus tradicionals.
A continuació, s'ampliarà la perspectiva cap a l'XDR, que unifica la telemetria de múltiples vectors (xarxa, núvol, correu i identitat) per a una visió global de l'atac. Finalment, s'aprendrà a classificar i gestionar els diferents nivells d'alerta, una habilitat crítica per prioritzar incidents, reduir la fatiga d'alertes i optimitzar l'eficiència dels equips de resposta. -
Resposta a Incidents
Aquest tema se centra en la Resposta a Incidents, abordant com les organitzacions han d'actuar de manera estructurada un cop detectada una bretxa de seguretat. S'hi estudiarà el disseny de plans de ciberseguretat, establint protocols clars i metòdics per a la contenció, erradicació i recuperació de l'entorn afectat.
A més, es posarà un èmfasi especial en la modernització d'aquesta capacitat mitjançant l'automatització. L'estudiant comprendrà el valor i el funcionament de les solucions SOAR (Security Orchestration, Automation, and Response), eines clau per orquestrar defenses, automatitzar tasques repetitives i reduir dràsticament els temps de reacció davant dels atacs.
Activitats
Activitat Acte avaluatiu
Introducció a la CyberThreat Intelligence
Aquest tema estableix els fonaments de la Intel·ligència d'Amenaces Cibernètiques (CTI). S'hi analitza el cicle de vida de la intel·ligència per transformar dades crues en coneixement accionable, permetent a les organitzacions passar d'una defensa reactiva a una de proactiva. S'hi estudien els nivells d'intel·ligència (estratègica, operacional, tàctica i tècnica) i com conceptes clau com els Indicadors de Compromís (IoC) i les Tàctiques, Tècniques i Procediments (TTP) s'integren en les eines de seguretat (com SIEM o EDR). L'objectiu final és aprendre a anticipar-se als atacs, perfilar els actors maliciosos i agilitzar la resposta a incidents.Objectius: 1
Continguts:
Teoria
4h
Problemes
0h
Laboratori
2h
Aprenentatge dirigit
0h
Aprenentatge autònom
4h
Anàlisi de Logs
Aquest tema aprofundeix en l'Anàlisi de Logs, una peça fonamental per a la visibilitat i la detecció d'amenaces. L'estudiant aprendrà a extreure, interpretar i correlacionar els registres dels sistemes operatius per rastrejar atacs i detectar anomalies. En entorns Linux, s'explorarà la gestió i anàlisi de registres mitjançant eines clau com syslog i journalctl. Pel que fa a Windows, l'estudi se centrarà en dominar l'Event Viewer per identificar esdeveniments crítics de seguretat, com ara inicis de sessió sospitosos o alteracions del sistema. Aquest domini tècnic base és el pas previ i essencial per a la posterior centralització en sistemes SIEM.- Teoria: Anàlisi de Logs 1. Linux 1. syslog 2. journalctl 2. Windows 1. Event Viewer 3. Security Information and Event Management (SIEM) 1. Centralització de logs 2. Correlació de logs 4. YARA Rules
- Laboratori: Anàlisis de logs en Linux i Windows
Continguts:
Teoria
5h
Problemes
0h
Laboratori
6h
Aprenentatge dirigit
0h
Aprenentatge autònom
6h
Evolució de la detecció d'amenaces
Aquest tema traça l'evolució tecnològica de les eines de defensa, començant pels primers Antivirus basats en signatures. S'hi analitza la transició cap a l'Antivirus Next Generation (NGAV) i les plataformes EPP, centrades a maximitzar la prevenció als equips. Seguidament, s'aborda el canvi de paradigma cap a la monitoratge i resposta contínua amb l'aparició de l'EDR (Endpoint Detection and Response). Finalment, s'estudia la culminació d'aquest procés: l'XDR (eXtended Detection and Response), una tecnologia que trenca les sitges d'informació integrant dades d'endpoint, xarxa, núvol i identitat per oferir una visibilitat holística i una resposta automatitzada davant d'atacs complexos.- Teoria: 1. Antivirus 2. Antivirus Next Generation 3. EndPoint Protection Platform (EPP) 4. EndPoint Detection and Response (EDR) 5. eXtended Detection and Response (XDR)
- Laboratori: Instal·lació d'un EDR
Continguts:
Teoria
5h
Problemes
0h
Laboratori
4h
Aprenentatge dirigit
0h
Aprenentatge autònom
4h
Xerrada d'empresa
Vindrà un expert/experta en resposta a incidents per explicar-nos com funciona el seu SOCContinguts:
Teoria
2h
Problemes
0h
Laboratori
0h
Aprenentatge dirigit
0h
Aprenentatge autònom
0h
Teoria
4h
Problemes
0h
Laboratori
4h
Aprenentatge dirigit
0h
Aprenentatge autònom
8h
Teoria
0h
Problemes
0h
Laboratori
0h
Aprenentatge dirigit
0h
Aprenentatge autònom
0h
Metodologia docent
L'assignatura estarà composada bàsicament per tres tipus d'aprenentatge:1. Classe magistral de teoria amb exemples reals i interacció amb els estudiants
2. Classes pràctiques de laboratori per l'anàlisi de casos reals aplicats
3. Xerrades d'empresa, on experts del sector vindran a mostrar com gestionen la seguretat a les empreses
Mètode d'avaluació
La competència transversal d'aprenentatge autònom s'avalua a partir d'uns informes de seguiment entregats durant el curs i pesa un 5% de la nota final.Les competències tècniques s'avaluen a partir de la teoria (45%) i l'examen de laboratori (50%, N_pràctica).
La teoria s'avalua a partir dels controls parcials i l'examen final. La nota dels 2 controls parcials surt de la mitjana ponderada de les 2 proves, amb els següents pesos: 40 i 60%. Si la nota ponderada dels 2 controls parcials és igual o superior a 5.0, l'assistència a l'examen final serà optativa. En qualsevol cas, la nota mitjana dels parcials de teoria ha de superar el 3.5 per tal de poder fer mitja amb la resta de qualificacions.
En el cas que un estudiant es presenti a l'examen final, la seva nota de teoria serà la més alta que s'obtingui d'entre la nota obtinguda a l'examen final i la mitjana ponderada dels parcials.
Així la nota de l'assignatura es computa com:
N_parcials = N_p1*0.4 + N_p2*0.6 <-- computa sempre que sigui >= 3.5
N_teoria = max(N_parcials, N_examen_final)
N_final = N_teoria * 0.45 + N_pràctica * 0.5 + N_seguiment * 0.05
Bibliografia
Bàsic
-
Cyber Threat Intelligence: The No-Nonsense Guide for CISOs and Security Managers
- Roberts, Aaron,
Apress,
ISBN: 978-1484272190
https://www.amazon.es/Cyber-Threat-Intelligence-No-Nonsense-Security/dp/1484272196#detailBullets_feature_div