Mario · Security engineer · León, ES

Del ataque a una detección que puedas defender.

Simulo técnicas ATT&CK en entornos Windows y Active Directory, capturo la telemetría y la convierto en detecciones Sigma reproducibles para SIEM.

Rompo cosas el lunes, las detecto el martes y escribo el runbook el miércoles.

purple loop / 01 ataque telemetría detección Simular. Observar. Validar.
12 reglas Sigma / YARA publicadas
8 técnicas ATT&CK documentadas
5 repositorios técnicos conectados
2 lados de cada historia: red + blue

Trabajo seleccionado

Evidencia antes que adjetivos.

Muestras públicas y evaluables: scripts, reglas, telemetría esperada, casos de prueba y límites documentados.

02 Active Directory

Identity attack paths

ad-attack-detection

Kerberoasting, AS-REP Roasting, Pass-the-Hash y DCSync documentados paso a paso, con cuatro reglas Sigma y recomendaciones de hardening.

4 rutas de ataque4 reglas Sigma
Ver ad-attack-detection en GitHub
03 Rule library

Detection as code

detection-engineering

Cuatro reglas Sigma y una YARA con mapeo ATT&CK, análisis técnico y ocho muestras positivas y negativas para validar su comportamiento.

5 reglas8 test fixtures
Ver detection-engineering en GitHub
04 Lab infrastructure

Reproducible SIEM

siem-homelab

Stack Docker de laboratorio con Wazuh, OpenSearch, Suricata y Filebeat, siete reglas Wazuh precargadas y una puesta en marcha documentada.

5 servicios7 reglas Wazuh
Ver siem-homelab en GitHub
05 Field notes

Offense with a blue-team lens

ctf-writeups

Dos writeups de Hack The Box que conectan la cadena de explotación con la telemetría, la detección y el hardening aplicables a un SOC.

2 máquinasRed + blue
Ver ctf-writeups en GitHub

Método

El ciclo purple, completo.

La regla no es el final. Tiene que explicar qué observa, por qué dispara y dónde puede fallar.

  1. 01

    Simular

    Reproduzco la variante mínima de una técnica ATT&CK en un laboratorio aislado.

    attack.ps1
  2. 02

    Observar

    Capturo procesos, eventos, red y contexto para separar comportamiento de herramienta.

    expected_events.md
  3. 03

    Detectar

    Escribo la regla sobre señales intrínsecas y documento los falsos positivos conocidos.

    rule.yml
  4. 04

    Validar

    Compruebo casos positivos y negativos y dejo un runbook que otra persona pueda repetir.

    tests/*.json

“Detección sin simulación es teatro. Simulación sin detección es postureo.”

La filosofía que conecta todos los repositorios.

Sobre mí

Seguridad ofensiva con responsabilidad defensiva.

Soy ingeniero de ciberseguridad en León, especializado en el punto de encuentro entre simulación de adversarios e ingeniería de detección.

Construyo laboratorios aislados, reproduzco técnicas ofensivas y documento la telemetría, la detección y sus límites. Este portfolio reúne muestras públicas de trabajo sobre Windows, Active Directory y SIEM.

En el ámbito profesional también trabajo con hardening y requisitos NIS2/ENS para pymes españolas a través de Atenea Ciberseguridad .

Base
León · España · CET/CEST
Trabajo
Windows · Active Directory · SIEM
Idiomas
Español · Inglés · Francés
Colaboración
Remoto UE · Híbrido · Consultoría

Contacto

¿Hay demasiado espacio entre el ataque y la alerta?

Hablemos de purple team, detecciones, Active Directory o de cómo convertir un laboratorio técnico en una capacidad que tu equipo pueda repetir.