Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contención que destruye evidencia

4 tareas · 40 min · Principiante

La contención mejor intencionada del mundo puede dejar al caso sin lo único que explicaba qué pasó. Reiniciar «para limpiar» el proceso sospechoso borra justo el proceso sospechoso. Jueves 12 de noviembre, Conservas Nocaima: una alerta sobre el servidor web nc-web02, una persona de guardia de TI con buena voluntad, y una bitácora que lo cuenta. Tienes el manual de acciones de contención con lo que cada una hace a la memoria, al disco y a las sesiones, la bitácora del caso y la lista de evidencia pendiente. Todo es lectura de tablas.

0 de 4 · 0%

Objetivo de la sala

La contención mejor intencionada del mundo puede dejar al caso sin lo único que explicaba qué pasó. Reiniciar «para limpiar» el proceso sospechoso borra justo el proceso sospechoso. Jueves 12 de noviembre, Conservas Nocaima: una alerta sobre el servidor web nc-web02, una persona de guardia de TI con buena voluntad, y una bitácora que lo cuenta. Tienes el manual de acciones de contención con lo que cada una hace a la memoria, al disco y a las sesiones, la bitácora del caso y la lista de evidencia pendiente. Todo es lectura de tablas.

Cada acción de contención tiene un efecto doble: frena el daño y, a la vez, cambia el estado del equipo. Algunos cambios se pueden deshacer; otros no. La memoria de un equipo encendido guarda procesos, conexiones abiertas y claves que desaparecen al apagarlo o reiniciarlo, y no hay copia posterior que las traiga de vuelta. Por eso la pregunta que se hace antes de tocar un equipo sospechoso no es solo «¿lo paro?», sino «¿qué pierdo si lo paro así?».

Lo habitual es sacar primero una instantánea con memoria y después aislar, si el equipo es una máquina virtual y la herramienta lo permite. Si no se puede, se decide por escrito qué se sacrifica y quién lo acepta.

Responde para continuar

Antes de reiniciar o apagar un servidor sospechoso, ¿qué hay que preguntarse primero?

El manual de Nocaima lista cinco acciones posibles sobre un servidor. Unas se pueden deshacer: un reinicio se repite, una cuarentena se levanta. Otras, no. Una acción irreversible exige una decisión de más nivel, porque si salió mal ya no hay manera de repetirla.

Responde para continuar

Escribe el identificador de la única acción prevista que no es reversible.

Ver pista de ayuda

Ejecuta `SELECT * FROM acciones_previstas` y lee la última columna.

En la bitácora de nc-web02 el reinicio no figura como «pérdida de evidencia»: figura como una acción de TI para «limpiar el proceso». Para el caso, sin embargo, hay un antes y un después, y la hora importa: todo lo que se sepa de procesos y conexiones abiertas debe venir de lo anterior a esa hora, y lo posterior solo puede decir lo que dejó el disco.

Responde para continuar

Escribe la hora, en formato HH:MM, a la que se reinició nc-web02.

Ver pista de ayuda

Ejecuta `SELECT * FROM bitacora` y busca la acción que no avisó al SOC.

La persona de TI no hizo nada malicioso: no sabía que había un caso abierto ni que el líder de respuesta iba a tomar una instantánea. Culparla no arregla nada, porque la próxima guardia volverá a tener la misma buena voluntad y la misma falta de información. Lo que se corrige es el proceso: el manual dice que toda acción sobre un servidor con un caso abierto requiere el visto bueno del líder, y que ese visto bueno se anota en el caso con su hora.

Responde para continuar

¿Qué corrección corresponde tras el reinicio sin aviso de nc-web02?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad