EKOPARTY trainings 2026
Advanced AWS Detection & Response
Trainer: Santiago Abastante
🗣 Español
🕒 Horario a confirmar
📆 5 y 6 de octubre 2026
📍ON SITE Buenos Aires
Nivel: Intermedio a Avanzado
AWS es el management plane detrás de una parte creciente de la infraestructura crítica del mundo — y los atacantes lo saben. Las intrusiones en entornos de nube tienden a ser cloud-native, orientadas a identidades, e ingeniadas para dejar la menor evidencia posible: Guardduty suprimido, Cloudtrail degradado, actividad cronometrada para pasar por los gaps de ingesta del SIEM.
Esta capacitación enseña a los defensores a detectar exactamente eso. Los estudiantes ejecutan una cadena de ataque real y completa — incluyendo técnicas antiforenses — contra una cuenta de AWS provista, para luego detectar, cazar e investigar la telemetría que ellos mismos generaron.
Sin muestras sintéticas. Actividad real de adversarios, detecciones reales, playbooks de IR reales.
El foco diferenciador es el problema más difícil en la defensa de AWS: reconstruir las acciones de un atacante que está tratando activamente de borrarse — mediante validación de integridad de Cloudtrail, detección de evasión, investigación nativa cuando el SIEM falla, y forense en hosts. Fundamentado en investigación publicada del instructor en Virus Bulletin 2024 y SEC-T 2025.
Los estudiantes se llevan un toolkit completo y un repositorio Terraform para reconstruir el entorno completo en su propio tenant de AWS.
Qué van a poder hacer?
- Construir detecciones de nivel productivo para técnicas de ataque cloud-native en AWS a través de Cloudtrail, EventBridge y pipelines de SIEM.
- Detectar tampering de Cloudtrail y actividad antiforense usando validación de digest-chain, análisis de integridad de logs y señales de configuration drift.
- Investigar un entorno AWS comprometido con Athena, Cloudtrail Event History y tooling nativo cuando el SIEM no está disponible, tiene delay o fue manipulado.
- Detectar evasión de controles incluyendo puntos ciegos y supresión de Guardduty, y razonar sobre dónde el modelo de responsabilidad compartida deja sin telemetría a los defensores.
- Realizar adquisición forense y aislamiento de red en instancias EC2 comprometidas, y hacer triage de una muestra real de infostealer (TeamTNT).
- Detectar mecanismos de persistencia en AWS, incluyendo implantes SSH y técnicas living-off-the-land sobre identidades.
- Razonar sobre el tradecraft del adversario ejecutando la cadena de ataque completa — acceso inicial, escalada de privilegios, movimiento lateral, evasión y persistencia.
- Traducir hallazgos en hardening usando Control Tower, Service Control Policies, Guardduty, Config y Security Hub.
Hacé click aquí para ver el temario completo
Dirigido a:
Ingenieros de detección, analistas SOC, respondedores de incidentes, ingenieros de seguridad cloud y threat hunters responsables de entornos AWS que quieran pasar de leer sobre ataques en cloud a detectarlos e investigarlos hands-on.
Conocimientos previos:
- Comodidad leyendo y escribiendo políticas IAM, y razonando sobre lógica de evaluación de políticas
- Familiaridad con el modelo de eventos de Cloudtrail y arquitectura básica de servicios AWS
- Fluidez con AWS CLI y uso básico de Terraform
- Exposición previa a seguridad cloud, pentesting o respuesta a incidentes es útil pero no obligatoria
Infraestructura de Labs y Material Provisto
El instructor provee una cuenta de AWS, pre-aprovisionada con infraestructura objetivo, tooling de atacante y un stack de detección. Los estudiantes no necesitan cuenta propia de AWS y no incurren en costos. Los entornos de lab se destruyen al final de la capacitación.
Cada estudiante recibe un repositorio de GitHub con el toolkit completo, contenido de detección, playbooks de IR y una configuración Terraform para reconstruir el lab completo en su propio tenant de AWS después del curso.
Requisitos mínimos
- AWS CLI instalado y configurado
- Terraform instalado
- Git y una cuenta de GitHub para clonar los repositorios de labs
- Laptop con cliente SSH funcional y permisos de administrador para instalar herramientas
Agenda
Día 1 — Emulación de Adversarios: Generando la Timeline
Módulo 0 — Nivelación y Modelo de Amenaza (rápido)
- AWS Organizations y el problema del management plane
- Lógica de evaluación de políticas IAM y el modelo de eventos de Cloudtrail como fuente de verdad del defensor
- Cómo funciona el loop ataque → detección del curso
Módulo 1 — Acceso Inicial y Compromiso de Credenciales
- Obtención de credenciales desde misconfigurations comunes
- Enumeración IAM y mapeo de identidades desde la perspectiva del atacante
LAB Credential Gathering and enumeration.
Módulo 2 — Escalada de Privilegios y Movimiento Lateral
- Escalada de privilegios via políticas IAM y via roles IAM (role-chaining)
- Movimiento lateral con IAM
- Escalada de privilegios via exec a instancias y containers
LAB Encadena una ruta de escalada por política y por rol hasta acceso administrativo; lateral movement to compute.
Módulo 3 — Evasión de Defensas y Antiforense
- Puntos ciegos en el modelo de responsabilidad compartida
- Cómo funciona realmente el logging de Cloudtrail — y dónde puede degradarse
- Bypass y supresión de Guardduty
- Tampering de Cloudtrail sin ser detectado
LAB Degradá el logging y suprimí la detección, luego intentá hacer tampering sobre Cloudtrail — la actividad exacta que van a cazar mañana.
Módulo 4 — Persistencia
- Persistencia vía implante SSH
- Persistencia via técnicas living-off-the-land sobre identidades
LAB Plantá dos mecanismos de persistencia; terminá el día con una timeline completa de atacante auto-generada en tu cuenta.
Día 2 — Detección, Investigación y Respuesta: Reconstruyendo la Timeline
Módulo 5 — Fundamentos de Ingeniería de Detección
- Cloudtrail para logging de llamadas API y la cadena completa de ingesta
- Integración con SIEM y creación de casos de uso de detección
- Entendiendo el ingestión delay — por qué funciona la evasión basada en timing y cómo compensarla
- EventBridge para respuesta automatizada
LAB Escribí detecciones para la actividad de acceso inicial, escalada y movimiento lateral que generaste en los Módulos 1–2.
Módulo 6 — Detección de Evasión y Tampering
- Detección de supresión de Guardduty y gaps de cobertura
- Uso del digest de Cloudtrail para detectar tampering y pérdida de integridad de logs
- Señales de configuration drift y falla de controles (Config, Security Hub)
LAB Detectá y probá la actividad antiforense del Módulo 3 usando validación de digest-chain.
Módulo 7 — Respuesta a Incidentes y Forense en Cloud
- Construyendo una tabla de Athena para análisis de Cloudtrail cuando el SIEM falla
- Uso de Cloudtrail Event History para investigación
- Adquisición de imagen forense de instancias EC2
- Aislamiento de red de instancias AWS comprometidas
- Triage de malware de una muestra de infostealer TeamTNT
LAB Adquirí una imagen forense y aísla una instancia comprometida; reconstruir la intrusión con Athena y Event History.
Módulo 8 — Threat Hunting, Detección de Persistencia y Hardening
- Fundamentos de threat hunting en AWS
- Detección del implante SSH y persistencia living-off-the-land del Módulo 4
- Cerrando el loop: traduciendo hallazgos en hardening con Control Tower, SCPs, Guardduty, Config y Security Hub
LAB Cazá y probá ambos mecanismos de persistencia que plantaste el Día 1.
Ejercicio Final — Respuesta a Incidente en Vivo
- Un atacante scripteado ya corrió contra una cuenta fresca y comprometida. Trabajando contra el reloj, los estudiantes detectan, delimitan, contienen e investigan la intrusión.
- Puntuado por cobertura de detección y tiempo hasta contención — una condición de victoria concreta y defendible.
- Retrospectiva y cierre: qué se detectó, qué se perdió, y por qué.
Importante: es necesario contar con computadora portátil (laptop) al momento de asistir a los Trainings.
Inscribiendote a los Ekoparty Trainings tenés de regalo una entrada Legacy para Ekoparty 2026.
Consultas: ¿Tenés alguna duda sobre el training o sobre los planes de pago?
Escribinos a: capacitacion@ekoparty.org
Trainer:

Santiago Abastante
x-Police Officer and a CyberSecurity Specialist with 10+ years of IT experience. During the course of my career, I’ve worn many different hats, being able to intervene in incidents of multiple magnitudes in both the private and public sector, from bank robberies to cybersecurity breaches to confidential information leaks, leading multidisciplinary teams, learning and improving our security posture with strategic focus.
Master en Dirección Estratégica y Tecnológica (ITBA / EOI)
Licenciado en Tecnologias de la información y Comunicaciones (IUPFA)
AWS Certified Security Speciality
AWS Certified Solution Architect
CSA Certificate of Cloud Security Knowledge