Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Checkpoint — veinte alertas, tres cajones

5 tareas · 60 min · Principiante

Checkpoint del módulo. Sábado 17 de octubre, 06:00: entras al turno de mañana de Delta Cargo y la cola de la noche tiene veinte alertas sin triar. Otra noche, otras cuentas y otros sistemas que los de las salas anteriores. Tienes la cola y las tablas para enriquecerla: reputación de las direcciones, directorio, viajes aprobados, cambios de la noche, avisos del equipo de detección, inventario, sesiones de las aplicaciones y la matriz de prioridad. No hay paso a paso: cada alerta va a uno de tres cajones —falso positivo si lo que la regla describe no ocurrió, benigno verdadero si ocurrió y está autorizado, incidente si ocurrió y nada lo autoriza— y el veredicto se sostiene con lo que está escrito.

0 de 5 · 0%

Objetivo de la sala

Checkpoint del módulo. Sábado 17 de octubre, 06:00: entras al turno de mañana de Delta Cargo y la cola de la noche tiene veinte alertas sin triar. Otra noche, otras cuentas y otros sistemas que los de las salas anteriores. Tienes la cola y las tablas para enriquecerla: reputación de las direcciones, directorio, viajes aprobados, cambios de la noche, avisos del equipo de detección, inventario, sesiones de las aplicaciones y la matriz de prioridad. No hay paso a paso: cada alerta va a uno de tres cajones —falso positivo si lo que la regla describe no ocurrió, benigno verdadero si ocurrió y está autorizado, incidente si ocurrió y nada lo autoriza— y el veredicto se sostiene con lo que está escrito.

Triar la cola entera, alerta por alerta. La severidad que trae cada regla no es el veredicto, y varias alertas comparten regla y severidad con la que importa.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la única alerta de la cola que va al cajón de incidente.

Formato esperado: ALR-____

Ver pista de ayuda

Empieza por `SELECT * FROM alertas`. Para las que tienen dirección externa, `SELECT a.id, a.cuenta, a.ip_origen, r.categoria FROM alertas a JOIN reputacion r ON a.ip_origen = r.ip` y los viajes; para las internas, los cambios y los avisos de detección.

El recuento de falsos positivos es lo que el equipo de detección lee al día siguiente para decidir qué reglas arregla, así que tiene que ser exacto. Un falso positivo es una alerta donde lo que la regla describe no ocurrió. Una herramienta legítima detectada por lo que de verdad es, o una actividad autorizada, no son falsos positivos: son benignos verdaderos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántas alertas de la cola son falsos positivos?

Ver pista de ayuda

Ninguna columna de la tabla de alertas te da el número por sí sola. Cruza cada alerta con `SELECT * FROM reputacion` y con `SELECT * FROM firmas`, y lee el detalle de cada una.

La alerta del incidente salta en el proveedor de identidad y no dice qué aplicación ni qué servidor tocó la sesión. Para escalar hace falta saberlo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el servidor al que llegó la sesión de la cuenta del incidente.

Ver pista de ayuda

Las sesiones de las aplicaciones están en su propia tabla; filtra por la cuenta de la alerta del incidente.

Quien recibe el escalado necesita saber qué detener antes de que sea tarde, no solo que alguien entró.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador del proveedor cuyos datos de pago se modificaron durante esa sesión.

Formato esperado: PRV-____

Ver pista de ayuda

Lee la columna accion de las sesiones de esa cuenta después del inicio de sesión correcto.

La regla que disparó la alerta del incidente casi nunca acierta, y la matriz de Delta lo sabe. Tú ya sabes más que la matriz.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Con qué prioridad y a quién escalas el incidente?

Ver pista de ayuda

La matriz parte de la confianza de la regla y la criticidad del activo; no sabe nada de lo que encontraste al enriquecer.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — cola de la noche del 16 al 17 de octubre
OpenSearch · consultas guardadas

Tablas

alertas

  • id
  • hora
  • regla
  • severidad
  • cuenta
  • equipo
  • ip_origen
  • detalle

reputacion

  • ip
  • sistema_autonomo
  • propietario
  • categoria
  • reportes_30d

directorio

  • cuenta
  • area
  • tipo
  • jefe
  • horario

viajes

  • cuenta
  • desde
  • hasta
  • destino
  • aprobado_por

cambios

  • cambio
  • ventana
  • equipo
  • ejecuta
  • descripcion
  • estado

firmas

  • regla
  • afecta_a
  • aviso

inventario

  • equipo
  • funcion
  • criticidad
  • responsable

sesiones

  • hora
  • cuenta
  • ip_origen
  • aplicacion
  • servidor
  • metodo
  • accion

reglas

  • regla
  • verdaderos_90d
  • disparos_90d
  • confianza

matriz

  • criticidad
  • confianza
  • prioridad
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad