# Kit de práctica · Curso 10: Automatización y mejora continua en SOC

## Qué es

Los ficheros de entrada de las terminales de práctica de este curso. Son **ficticios**:

- `enriquecer.sh`: el mini-playbook de tres líneas que muestra la diapositiva. Solo compara una IP con `iocs.txt` y lo anota en `ticket.txt`; **no bloquea nada**.
- `iocs.txt`: dos indicadores de ejemplo, la IP de documentación `203.0.113.45` y el dominio `actualiza.example.net`.
- `casos.csv`: minutos de análisis por correo reportado, 10 casos antes y 10 después de automatizar.
- `alertas.csv`: 78 alertas cerradas con su regla y su resultado (FP/VP).

No hay datos reales ni personales.

## Requisitos

- Una consola **bash**: Linux, macOS, WSL o Git Bash en Windows (`grep`, `awk`, `cut`, `sort`, `uniq`, `tee`, `date`).

## Cómo usarlo

1. Descarga los cuatro ficheros a una carpeta vacía de tu equipo.
2. Abre la consola en esa carpeta (`cd` hasta ella).
3. Copia y pega los comandos de la diapositiva tal cual.

## Qué terminales cubre

| Diapositiva (título de la práctica) | Ficheros del kit | Qué esperar |
|---|---|---|
| Práctica: un mini-playbook de enriquecimiento en bash | `enriquecer.sh`, `iocs.txt` | Sale `IoC conocido` para `203.0.113.45` y `sin coincidencia` para `192.0.2.10`. **La fecha y hora UTC delante son las de tu ejecución.** Cada ejecución añade una línea a `ticket.txt` (se crea solo; bórralo para empezar de cero). |
| Práctica: medir el antes y el después con awk | `casos.csv` | Salida **idéntica**: medias de 12 y 3 minutos y `60 h/semana` (400 × (12 − 3) / 60). |
| Práctica: qué regla genera más ruido | `alertas.csv` | Salida **idéntica**: `Escaneo interno,FP` con 38, `Fallos de login,FP` con 21, `VPN país nuevo,FP` con 9 y `Fallos de login,VP` con 4; y `0` VP de «Escaneo interno». |

## Avisos

- Los datos de `casos.csv` y `alertas.csv` son inventados para el ejercicio; la media y el reparto de FP/VP no representan a ningún SOC real.
- Verificado con Git Bash (GNU) y Ubuntu 26.04 en WSL.
