🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCorrelación con los registros de los equipos
4 tareas · 45 min · Principiante
El sensor de red sabe quién habló con quién y cuánto, pero no qué programa abrió la conexión ni con qué cuenta. Eso lo saben el equipo y el servidor. Aquí cruzas tres registros del mismo incidente en Industrias Cuesta Blanca: la red, el equipo de una usuaria y el servidor de archivos. Es lectura de tablas; la meta es unir cada conexión con el programa y la cuenta que hay detrás, sin exagerar lo que ese cruce demuestra.
Objetivo de la sala
El sensor de red sabe quién habló con quién y cuánto, pero no qué programa abrió la conexión ni con qué cuenta. Eso lo saben el equipo y el servidor. Aquí cruzas tres registros del mismo incidente en Industrias Cuesta Blanca: la red, el equipo de una usuaria y el servidor de archivos. Es lectura de tablas; la meta es unir cada conexión con el programa y la cuenta que hay detrás, sin exagerar lo que ese cruce demuestra.Cada fuente ve una parte. El sensor de red ve a todos los equipos a la vez, pero solo desde fuera: direcciones, puertos, bytes y, si el tráfico va cifrado, poco más. El registro de un equipo ve poco —solo ese equipo—, pero desde dentro: qué proceso abrió una conexión, qué archivo creó, quién lo lanzó. El registro de un servidor dice qué cuenta entró, desde qué dirección y a qué recurso.
Correlacionar es unir esas tres vistas por lo que comparten: la dirección, el puerto y la hora ya corregida. Cuando una conexión de la red encaja con un evento del equipo y con una entrada del servidor, la historia deja de ser una sospecha sobre una dirección y pasa a ser una cadena con programa, cuenta y recurso.
Responde para continuar
¿Qué aporta el registro del equipo que el sensor de red no puede dar?
Ver pista de ayuda
Piensa en qué ve el sensor desde fuera del equipo y qué solo se sabe estando dentro.
El sensor ve que CONTA-07 llama varias veces a 198.51.100.171 por el puerto 443. Para saber qué programa lo hace hay que mirar el registro del equipo, y para casar las filas hay que corregir antes su reloj: el de CONTA-07 va 94 segundos adelantado y escribe en UTC-5. Una vez corregido, el evento del equipo debe caer a uno o dos segundos de la conexión que vio el sensor, con el mismo destino y el mismo puerto.
Ojo con los eventos que caen cerca en el tiempo pero van a otro destino: coincidir en la hora sin coincidir en el destino no es una correlación. En la tabla del equipo hay una conexión del navegador a pocos segundos de la del programa sospechoso.
Responde para continuar
Escribe el nombre del proceso que abrió la primera conexión de CONTA-07 hacia 198.51.100.171.
Ver pista de ayuda
Busca en `red_sensor` la primera conexión a ese destino, corrige la hora de `eventos_equipo` con el desfase de `relojes` y casa también el destino.
El registro del servidor de archivos no dice si una lectura es sospechosa: dice quién, desde dónde y a qué. Lo que la vuelve notable es compararla con la costumbre. Para eso hay una tabla con los accesos de cada cuenta a cada recurso en los 30 días anteriores: lo que una cuenta toca cien veces al mes es normal; lo que nunca había tocado y toca justo durante el incidente merece una pregunta.
Aquí interesa un recurso que lmorales leyó mientras su equipo hablaba con el exterior y que su historial no contiene.
Responde para continuar
Escribe el nombre del recurso que lmorales leyó en el servidor durante el incidente y que no había tocado en los 30 días anteriores.
Ver pista de ayuda
Cruza `servidor_archivos` con `acceso_habitual_30d` y quédate con el recurso de lmorales cuyos accesos en 30 días son cero.
El servidor registra que la cuenta lmorales inició sesión de red desde CONTA-07 y leyó una carpeta; el registro del equipo muestra que la conexión a ese servidor la abrió System, el cliente de carpetas compartidas del propio sistema operativo, que usa cualquier programa o persona que abra una carpeta de red. Es decir: queda probado que la cuenta se usó desde ese equipo, y no queda probado quién la manejaba en ese momento.
Atribuir una acción a una persona exige otra evidencia —un inicio de sesión local sin anomalías, una pulsación de teclas, una declaración—, y mientras no esté, el informe habla de la cuenta y del equipo, no de la persona.
Responde para continuar
El servidor muestra la cuenta lmorales leyendo una carpeta desde CONTA-07, y el equipo muestra a System abriendo esa conexión. ¿Qué puedes afirmar?
Ver pista de ayuda
Fíjate en lo que cada registro muestra de verdad, la cuenta, el equipo y el proceso, y en lo que ninguno muestra, quién estaba al teclado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.