🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlertas agrupadas — cuándo cinco son un solo incidente
5 tareas · 35 min · Principiante
Una alerta no es un incidente, y diez alertas no son diez incidentes. Un mismo intruso deja alertas en cada sistema que toca, con reglas distintas y a horas distintas, y si cada una se trata por separado el turno abre varios casos para una sola historia y nadie ve la historia entera. Aquí agrupas las diez alertas de la noche del 9 al 10 de octubre en Delta Cargo por lo que de verdad comparten, y descubres que el turno de noche abrió dos casos para lo que era un solo incidente.
Objetivo de la sala
Una alerta no es un incidente, y diez alertas no son diez incidentes. Un mismo intruso deja alertas en cada sistema que toca, con reglas distintas y a horas distintas, y si cada una se trata por separado el turno abre varios casos para una sola historia y nadie ve la historia entera. Aquí agrupas las diez alertas de la noche del 9 al 10 de octubre en Delta Cargo por lo que de verdad comparten, y descubres que el turno de noche abrió dos casos para lo que era un solo incidente.Dos alertas pertenecen al mismo incidente cuando comparten una entidad —una cuenta, un equipo afectado, una dirección de origen— dentro de una ventana de tiempo razonable, y cuando una explica a la otra: la ráfaga de contraseñas explica el inicio de sesión que viene después, y el inicio de sesión explica lo que la cuenta hace dentro. Esa cadena es el incidente; cada alerta es una pieza.
Lo que no une a dos alertas: que tengan la misma regla, que pasen la misma noche o que «suenen parecido». Y no toda entidad compartida vale: la pasarela VPN o el proveedor de identidad los usa toda la empresa, así que compartirlos no une a nadie, igual que dos personas no son cómplices por entrar por la misma puerta del edificio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuándo dos alertas forman parte del mismo incidente?
Ver pista de ayuda
Busca lo que tienen en común las piezas de una misma historia, no lo que tienen en común sus nombres.
Agrupar es tirar de un hilo. Empiezas por una entidad —la cuenta de la alerta que ya sabes que es incidente—, miras qué otras alertas la comparten y, en cada una, buscas otra entidad nueva de la que seguir tirando. El hilo a menudo cambia de nombre por el camino: la entrada llega desde una dirección externa, pero una vez dentro, lo que hace la sesión en los servidores aparece con la dirección interna que le dio la VPN. Si solo buscas por la dirección externa, pierdes todo lo que pasó dentro.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección interna que une la entrada por VPN de hbarrera con lo que su sesión hizo dentro de la red.
Ver pista de ayuda
Ejecuta `SELECT * FROM alertas WHERE cuenta = 'hbarrera'` y compara el origen de la entrada con el de las alertas de los servidores; confírmalo en `SELECT * FROM vpn`.
Con la dirección interna en la mano, tira otra vez del hilo. Puede aparecer una alerta con otra cuenta y otro servidor, que leída sola parece otro asunto. Antes de unirla, comprueba de quién era esa dirección a esa hora: los túneles de la VPN se reparten y se reutilizan, y la misma dirección puede ser de dos personas distintas el mismo día.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la alerta que pertenece al incidente aunque no comparte ni la cuenta ni el equipo con ninguna de las demás.
Formato esperado: ALR-____
Ver pista de ayuda
Busca las alertas con ese origen (`SELECT * FROM alertas WHERE origen = '...'`) y pon su hora al lado de los tramos de `SELECT * FROM vpn WHERE ip_tunel = '...'`.
Falta el extremo de entrada del hilo. La dirección externa desde la que entró la cuenta no probó solo esa cuenta: lo que hizo justo antes también es parte de la historia. Y hay alertas que se parecen a las del incidente —la misma regla, la misma pasarela, la misma noche, otra «salida de datos»— sin compartir con él ninguna entidad. Esas se quedan fuera, cada una con su propio ticket.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas alertas de la noche forman el incidente?
Ver pista de ayuda
Suma lo que comparte la cuenta, lo que comparte la dirección interna en el tramo de su sesión y lo que comparte la dirección externa. Comprueba que `SELECT * FROM alertas WHERE equipo = 'del-vpn01'` no te mete a nadie por compartir solo la pasarela.
El turno de noche abrió dos casos en respuesta a incidentes, con dos horas de diferencia y en manos distintas, y ninguno sabe del otro. Ahora sabes que son la misma historia.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué haces con los dos casos abiertos?
Ver pista de ayuda
Dos equipos investigando media historia cada uno no ven la historia entera.
Conectando con la base…
Tablas
alertas
- id
- hora
- regla
- cuenta
- equipo
- origen
vpn
- inicio
- cuenta
- ip_publica
- ip_tunel
- fin
casos
- caso
- abierto
- alerta
- resumen
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.