Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Por qué hace falta un vocabulario común

5 tareas · 38 min · Principiante

Editorial Pichirrí publica libros de texto y tiene un equipo de seguridad de tres personas que cierran los tickets de malware escribiendo a mano la etiqueta que les parece. El informe de noviembre dice que la mitad de los casos fueron «virus», y la jefa de seguridad no se lo cree. En esta sala lees esa cola de tickets y su glosario para ver qué pasa cuando cada quien nombra a su manera. No hay muestras ni se ejecuta nada: todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Editorial Pichirrí publica libros de texto y tiene un equipo de seguridad de tres personas que cierran los tickets de malware escribiendo a mano la etiqueta que les parece. El informe de noviembre dice que la mitad de los casos fueron «virus», y la jefa de seguridad no se lo cree. En esta sala lees esa cola de tickets y su glosario para ver qué pasa cuando cada quien nombra a su manera. No hay muestras ni se ejecuta nada: todo es lectura de evidencia ficticia.

En un equipo de seguridad la etiqueta de un caso no es un adorno. Decide quién lo atiende, con qué urgencia, si se reinstala un equipo o se cierra el ticket, y cómo se cuenta en el informe del mes. Si cada analista usa las palabras a su manera, el mismo comportamiento recibe nombres distintos y nombres iguales tapan comportamientos distintos. El resultado es doble: decisiones equivocadas en el caso y cifras que no significan nada en el informe.

Un vocabulario común es un acuerdo escrito sobre qué quiere decir cada palabra y, sobre todo, en qué evidencia se apoya. No se trata de elegir palabras bonitas, sino de que dos personas que leen el mismo informe de análisis lleguen a la misma etiqueta, y de que quien lee la etiqueta sepa qué hacer sin abrir el informe.

Este módulo construye ese vocabulario por capas: primero las categorías clásicas por comportamiento, después la diferencia entre familia, variante y muestra, luego los nombres que da cada fabricante, los programas que no son malware pero molestan, y al final un vocabulario abierto y público para compartir con otros equipos.

Responde para continuar

Dos analistas leen el mismo informe de análisis y uno escribe «virus» y otro «troyano». ¿Cuál es el daño más concreto de esa diferencia?

Ver pista de ayuda

Piensa en para qué sirve la etiqueta después de cerrar el ticket, y quién la lee sin abrir el informe.

Abre el laboratorio y lee la cola con estos dos archivos:

cat tickets-noviembre.csv
cat glosario-interno.txt

La columna notas_del_analisis describe lo que se observó; etiqueta_libre es lo que la persona escribió; accion es lo que se hizo. El glosario del equipo trae una regla que convierte una etiqueta en una acción automática. Cuando una etiqueta se pone por el primer síntoma visible (unas ventanas de ofertas, por ejemplo) y no por todo lo que el análisis observó, esa regla puede cerrar un caso que debía seguir abierto.

Responde para continuar

Escribe el ticket que se cerró sin acción aunque sus notas describen que alguien puede manejar el equipo a distancia.

Ver pista de ayuda

Busca los tickets con acción «cerrado sin acción» y lee sus notas completas, no solo el principio.

La palabra más gastada del oficio es «virus». En el uso cotidiano se dice de cualquier programa malicioso, pero en análisis tiene un sentido estrecho: un virus es código que se copia dentro de otros archivos o programas del equipo (los infecta) y se activa cuando alguien abre el archivo anfitrión. Necesita un anfitrión para vivir y propagarse.

Con ese sentido, aparecer en varios equipos no hace a algo un virus, ni pedir dinero, ni llegar por correo. El glosario de Pichirrí define «virus» como cualquier programa malicioso, y por eso el informe del mes lo cuenta tantas veces.

Responde para continuar

Con la definición estrecha de esta tarea, escribe el único ticket de la cola que describe un virus de verdad.

Ver pista de ayuda

Busca en las notas la muestra que se mete dentro de otros ejecutables, no la que aparece en varios equipos.

El problema contrario también existe: un mismo comportamiento con nombres distintos. En la cola hay tres tickets cuyas notas describen casi con las mismas palabras un programa que baja otra pieza de la red, la pone en marcha y termina. Lo que cambia entre ellos es cómo llegó (un script, un ejecutable con icono falso, una macro) y quién cerró el ticket.

Contar cuántas etiquetas distintas recibió un mismo comportamiento es una forma rápida de medir cuánto le falta a un vocabulario.

Responde para continuar

Cuenta cuántas etiquetas libres distintas usaron los analistas para esos tres tickets. Escribe el número.

Ver pista de ayuda

Encuentra las tres filas cuyas notas terminan en «lo lanza y termina» y mira su etiqueta_libre.

El glosario de Pichirrí falla de tres maneras. Define palabras por la vía de llegada o por el número de equipos y no por lo que el programa hace. Usa «virus» y «malware» como cajones donde cabe todo. Y ata una acción automática a una etiqueta que se pone por el síntoma más visible.

Un glosario útil define cada término por el comportamiento observable que lo justifica, permite que un caso lleve más de una etiqueta cuando hace varias cosas, y separa la etiqueta de la acción: lo que se hace con un caso sale de lo que el análisis observó, no de una palabra.

Responde para continuar

¿Qué cambio del glosario habría evitado el cierre del ticket de la tarea 2?

Ver pista de ayuda

El ticket tenía dos comportamientos y una sola etiqueta, y la etiqueta decidía la acción.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad