🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónViernes 09:40 — las alertas y el equipo que las reúne
5 tareas · 50 min · Principiante
Simulacro, primera de cinco salas de un mismo caso. Viernes 12 de marzo de 2027: Cerámicas Tolosa, una empresa nueva con otras direcciones, otros equipos y otras cuentas que las de los módulos anteriores. A las 09:40 hora local el jefe de redes ve una alerta de volumen saliente que lleva horas abierta y abre el caso TOL-IR-0312. En los equipos no hay agente ni registro propio: lo único que dejó rastro es la red. Eres la analista de turno y tienes el inventario, la cola de alertas de la semana y los accesos al portal. Nadie te dice dónde mirar. Esta sala ordena las alertas y fija el punto de partida; las siguientes siguen el rastro dentro y fuera de la red, y cierran con el informe. Todo es lectura de evidencia ficticia: nada se ejecuta ni se consulta en vivo.
Objetivo de la sala
Simulacro, primera de cinco salas de un mismo caso. Viernes 12 de marzo de 2027: Cerámicas Tolosa, una empresa nueva con otras direcciones, otros equipos y otras cuentas que las de los módulos anteriores. A las 09:40 hora local el jefe de redes ve una alerta de volumen saliente que lleva horas abierta y abre el caso TOL-IR-0312. En los equipos no hay agente ni registro propio: lo único que dejó rastro es la red. Eres la analista de turno y tienes el inventario, la cola de alertas de la semana y los accesos al portal. Nadie te dice dónde mirar. Esta sala ordena las alertas y fija el punto de partida; las siguientes siguen el rastro dentro y fuera de la red, y cierran con el informe. Todo es lectura de evidencia ficticia: nada se ejecuta ni se consulta en vivo.Una cola de alertas es una lista de direcciones, firmas y horas. Antes de leerlas una a una, conviene preguntarse qué dirección interna se repite entre las que importan, porque un mismo equipo en alertas de tipos distintos suele ser el hilo de una sola historia. Las alertas traen direcciones, no nombres: el nombre sale del inventario de Tolosa.
Cruza la cola de alertas con el inventario y quédate con el equipo interno que aparece, como origen o como destino, en las alertas de acceso, de DNS, de barrido, de cuenta de servicio y de volumen.
Responde para continuar
Escribe el nombre del equipo interno que reúne las alertas de acceso, de DNS, de barrido, de cuenta de servicio y de volumen saliente.
Hay diez alertas en tres días, con severidades distintas y estados distintos. Quien las lee puede ordenarlas de muchas maneras, y la manera elegida decide si se ve una historia o diez avisos sueltos. Una sola alerta, por grave que se llame, rara vez dice por sí sola qué pasó; varias que se repiten en un mismo equipo y en una secuencia de horas sí.
Decide cómo las ordenarías antes de tocar ninguna. Piensa en quien dirige el caso y necesita saber por dónde empezar y qué contar.
Responde para continuar
Tienes la cola entera de la semana. ¿Cómo la ordenas para decidir por dónde empezar?
Una alerta cerrada sin ticket no deja rastro de por qué se cerró: ni quién, ni con qué razón. En esta cola hay varias, y no todas son del mismo equipo. La que importa para el caso es la primera de ellas que toca el equipo de la primera tarea, porque es donde la historia pudo cortarse antes. Las demás pueden ser ruido que no tiene que ver.
Filtra por estado y, después, fíjate en el origen y el destino de cada una.
Responde para continuar
Escribe el identificador de la alerta cerrada sin ticket más temprana que tiene como origen o destino el equipo comprometido.
El sensor guarda las horas en UTC; Tolosa vive en UTC-5, sin horario de verano, y el informe se escribe en hora local para que lo entienda quien estaba en la empresa. En el registro de accesos al portal hay una ráfaga de fallos seguidos que acabó en un inicio de sesión correcto. El primer fallo de esa ráfaga es el primer rastro de la intrusión, y su fecha local puede caer en el día anterior.
Responde para continuar
Escribe la hora local (HH:MM:SS) del primer intento fallido de la ráfaga de fallos seguidos que terminó en un inicio de sesión correcto.
Con las alertas y los accesos del portal ya tienes una secuencia: fallos, un acceso correcto, un dominio nuevo, un barrido, una cuenta de servicio y un volumen saliente, todo en el mismo equipo. Es un buen caso, pero una alerta es una opinión de una regla sobre el tráfico, no una prueba del contenido de nada. Lo que se afirme al principio del informe tiene que aguantar si mañana aparece una evidencia distinta.
Responde para continuar
¿Qué sostienen las alertas y los accesos, por sí solos, sobre el portal?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.