Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Correlación con los registros de los equipos

4 tareas · 45 min · Principiante

El sensor de red sabe quién habló con quién y cuánto, pero no qué programa abrió la conexión ni con qué cuenta. Eso lo saben el equipo y el servidor. Aquí cruzas tres registros del mismo incidente en Industrias Cuesta Blanca: la red, el equipo de una usuaria y el servidor de archivos. Es lectura de tablas; la meta es unir cada conexión con el programa y la cuenta que hay detrás, sin exagerar lo que ese cruce demuestra.

0 de 4 · 0%

Objetivo de la sala

El sensor de red sabe quién habló con quién y cuánto, pero no qué programa abrió la conexión ni con qué cuenta. Eso lo saben el equipo y el servidor. Aquí cruzas tres registros del mismo incidente en Industrias Cuesta Blanca: la red, el equipo de una usuaria y el servidor de archivos. Es lectura de tablas; la meta es unir cada conexión con el programa y la cuenta que hay detrás, sin exagerar lo que ese cruce demuestra.

Cada fuente ve una parte. El sensor de red ve a todos los equipos a la vez, pero solo desde fuera: direcciones, puertos, bytes y, si el tráfico va cifrado, poco más. El registro de un equipo ve poco —solo ese equipo—, pero desde dentro: qué proceso abrió una conexión, qué archivo creó, quién lo lanzó. El registro de un servidor dice qué cuenta entró, desde qué dirección y a qué recurso.

Correlacionar es unir esas tres vistas por lo que comparten: la dirección, el puerto y la hora ya corregida. Cuando una conexión de la red encaja con un evento del equipo y con una entrada del servidor, la historia deja de ser una sospecha sobre una dirección y pasa a ser una cadena con programa, cuenta y recurso.

Responde para continuar

¿Qué aporta el registro del equipo que el sensor de red no puede dar?

Ver pista de ayuda

Piensa en qué ve el sensor desde fuera del equipo y qué solo se sabe estando dentro.

El sensor ve que CONTA-07 llama varias veces a 198.51.100.171 por el puerto 443. Para saber qué programa lo hace hay que mirar el registro del equipo, y para casar las filas hay que corregir antes su reloj: el de CONTA-07 va 94 segundos adelantado y escribe en UTC-5. Una vez corregido, el evento del equipo debe caer a uno o dos segundos de la conexión que vio el sensor, con el mismo destino y el mismo puerto.

Ojo con los eventos que caen cerca en el tiempo pero van a otro destino: coincidir en la hora sin coincidir en el destino no es una correlación. En la tabla del equipo hay una conexión del navegador a pocos segundos de la del programa sospechoso.

Responde para continuar

Escribe el nombre del proceso que abrió la primera conexión de CONTA-07 hacia 198.51.100.171.

Ver pista de ayuda

Busca en `red_sensor` la primera conexión a ese destino, corrige la hora de `eventos_equipo` con el desfase de `relojes` y casa también el destino.

El registro del servidor de archivos no dice si una lectura es sospechosa: dice quién, desde dónde y a qué. Lo que la vuelve notable es compararla con la costumbre. Para eso hay una tabla con los accesos de cada cuenta a cada recurso en los 30 días anteriores: lo que una cuenta toca cien veces al mes es normal; lo que nunca había tocado y toca justo durante el incidente merece una pregunta.

Aquí interesa un recurso que lmorales leyó mientras su equipo hablaba con el exterior y que su historial no contiene.

Responde para continuar

Escribe el nombre del recurso que lmorales leyó en el servidor durante el incidente y que no había tocado en los 30 días anteriores.

Ver pista de ayuda

Cruza `servidor_archivos` con `acceso_habitual_30d` y quédate con el recurso de lmorales cuyos accesos en 30 días son cero.

El servidor registra que la cuenta lmorales inició sesión de red desde CONTA-07 y leyó una carpeta; el registro del equipo muestra que la conexión a ese servidor la abrió System, el cliente de carpetas compartidas del propio sistema operativo, que usa cualquier programa o persona que abra una carpeta de red. Es decir: queda probado que la cuenta se usó desde ese equipo, y no queda probado quién la manejaba en ese momento.

Atribuir una acción a una persona exige otra evidencia —un inicio de sesión local sin anomalías, una pulsación de teclas, una declaración—, y mientras no esté, el informe habla de la cuenta y del equipo, no de la persona.

Responde para continuar

El servidor muestra la cuenta lmorales leyendo una carpeta desde CONTA-07, y el equipo muestra a System abriendo esa conexión. ¿Qué puedes afirmar?

Ver pista de ayuda

Fíjate en lo que cada registro muestra de verdad, la cuenta, el equipo y el proceso, y en lo que ninguno muestra, quién estaba al teclado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad