Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contener sin perder evidencia ni avisar al intruso

5 tareas · 45 min · Principiante

Contener es la decisión más urgente y la que más evidencia puede destruir si se toma a ciegas. El análisis aporta dos cosas que el plan necesita: cómo reacciona la muestra cuando se le corta la red y qué rastros del intruso siguen vivos. Martes 16 de febrero, 10:30, Etiquetas Cordobán: el plan de contención empieza a las 10:45 y la líder te pide revisarlo antes. Tienes el plan, la evidencia recogida, un extracto del informe del entorno aislado, el proxy y las reglas de un buzón. Todo se lee; nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Contener es la decisión más urgente y la que más evidencia puede destruir si se toma a ciegas. El análisis aporta dos cosas que el plan necesita: cómo reacciona la muestra cuando se le corta la red y qué rastros del intruso siguen vivos. Martes 16 de febrero, 10:30, Etiquetas Cordobán: el plan de contención empieza a las 10:45 y la líder te pide revisarlo antes. Tienes el plan, la evidencia recogida, un extracto del informe del entorno aislado, el proxy y las reglas de un buzón. Todo se lee; nada se ejecuta.

La guía SP 800-83 divide la contención en dos objetivos: frenar la propagación y evitar más daño en los equipos ya afectados. Insiste en que lo primero no garantiza lo segundo. Un equipo desconectado puede seguir cifrando o borrando, y hay muestras que reaccionan al corte haciendo daño. Por eso la guía pide no dar por contenido un equipo solo porque se le quitó la red.

Hay además evidencia volátil: la memoria, los procesos en marcha, las conexiones abiertas. Se pierde al apagar o reinstalar el equipo, y a veces la borra la propia muestra. El orden importa: primero se recoge lo que se va a perder y después se actúa. Los EDR suelen ofrecer un aislamiento que corta la red del equipo pero mantiene la conexión con la consola, justamente para poder seguir recogiendo.

Responde para continuar

¿Por qué no basta con desconectar un equipo de la red para darlo por contenido?

Ver pista de ayuda

Separa los dos objetivos de la contención y pregúntate cuál de ellos resuelve el corte de red.

Abre el laboratorio. En la carpeta del caso están plan-de-contencion.txt y evidencia-recogida.txt. Cruza los equipos que el plan aísla con lo que ya se recogió de cada uno.

Aislar un equipo cuya memoria no se ha capturado no es un error en sí, porque la consola sigue llegando a él. El error es no saber que esa captura falta y dejar que pase el tiempo.

Responde para continuar

Escribe el equipo que el plan aísla sin haber recogido antes su memoria ni la carpeta de la muestra.

Ver pista de ayuda

Abre `evidencia-recogida.txt` y busca la fila con NO en las dos primeras columnas.

comportamiento-en-red.txt es un extracto del informe del entorno aislado: dice cada cuánto baliza la muestra y qué hace cuando sus intentos fallan. proxy-ultimas-balizas.txt dice cuándo fue la última baliza que salió bien de cada equipo.

Con esas dos piezas se calcula cuánto margen hay para recoger la evidencia que falta. Este es el tipo de dato que solo el análisis puede dar y que cambia el orden de un plan de contención.

Responde para continuar

Si ese equipo se aísla a la hora del plan, ¿a qué hora (HH:MM) se espera que la muestra borre su carpeta de trabajo?

Ver pista de ayuda

Parte de la última baliza buena del equipo en el proxy y suma tres intervalos; el primero ya falla porque el equipo está aislado.

Un intruso que sabe que lo descubrieron cambia de comportamiento: borra rastros, activa otra vía de acceso o acelera lo que estaba haciendo. Por eso la contención se planifica sin delatarse. Un aviso general, un cambio de contraseña aislado o un bloqueo muy visible pueden llegar al intruso por canales que todavía controla.

La SP 800-61 Rev. 3 recuerda algo relacionado: retrasar la contención para observar al intruso es una decisión arriesgada que se consulta antes con el área legal. Aquí no se trata de observarlo, sino de no avisarle mientras se cierran sus puertas. Lee buzon-jvalbuena.txt y vuelve al plan.

Responde para continuar

Escribe el id de la acción del plan que haría saber al intruso que lo descubrieron.

Ver pista de ayuda

Mira a dónde va el correo que entra al buzón de jvalbuena y busca en el plan la acción que envía algo a ese buzón.

Con lo que encontraste, el plan necesita tres cambios: recoger lo que falta antes de que se borre, cerrar el canal por el que el intruso lee el correo y avisar a quien haga falta por otra vía. El cambio de contraseña de la usuaria va después de quitar la regla, no antes, porque la regla seguiría reenviando con la contraseña nueva.

Responde para continuar

¿Qué cambio del plan resuelve a la vez la evidencia y el aviso?

Ver pista de ayuda

Repasa qué se pierde en cada equipo y por qué canal sale el correo de la empresa hacia fuera.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad