🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContexto antes de bloquear: lo que cuesta equivocarse
5 tareas · 45 min · Principiante
El proveedor comercial de inteligencia pide bloquear una dirección; la jefatura de TI quiere cerrar el asunto antes del almuerzo. Jueves 22 de octubre, y mañana a las 17:00 es el cierre de facturación. Bloquear un indicador es lo más fácil que hace un SOC y lo que más daño hace cuando se hace sin mirar qué más vive detrás. En esta sala lees quién usa esa dirección, qué depende de ella en la empresa y qué medida acierta sin llevarse por delante un servicio. Tablas de ejemplo en la consola: no se bloquea nada real.
Objetivo de la sala
El proveedor comercial de inteligencia pide bloquear una dirección; la jefatura de TI quiere cerrar el asunto antes del almuerzo. Jueves 22 de octubre, y mañana a las 17:00 es el cierre de facturación. Bloquear un indicador es lo más fácil que hace un SOC y lo que más daño hace cuando se hace sin mirar qué más vive detrás. En esta sala lees quién usa esa dirección, qué depende de ella en la empresa y qué medida acierta sin llevarse por delante un servicio. Tablas de ejemplo en la consola: no se bloquea nada real.Un bloqueo es una acción con costo, y se decide con cuatro preguntas. Alcance: ¿a qué más afecta además del indicador? Dependencias: ¿qué servicio de la empresa lo usa, y cuándo le duele más? Reversibilidad: ¿se deshace con quitar la regla, o deja algo hecho? Evidencia: ¿qué sostiene que ese valor es dañino aquí, no solo en el informe de otro?
Una dirección es el indicador de más alcance posible: en un alojamiento compartido, cientos de nombres responden desde la misma. Un nombre de dominio es más estrecho, y un equipo concreto, más todavía. Cuanto más amplio el valor que se bloquea, más pesa la pregunta del alcance.
Responde para continuar
Una fuente de pago pide bloquear una dirección. ¿Qué se pregunta antes de tocar el cortafuegos?
Ver pista de ayuda
Piensa en las cuatro preguntas: alcance, dependencias, reversibilidad, evidencia.
Abre la consola. propuesta trae lo que pide la fuente y aloja, lo que vive en esa dirección; el tráfico de siete días del proxy está en trafico_7d. Antes de decidir el alcance conviene saber quién tocó el nombre sospechoso: la fuente dice que la dirección sirve herramientas de una campaña, pero la dirección aloja muchos nombres y no todos son ese.
Responde para continuar
Escribe la cuenta del único equipo que pidió el dominio señalado por la fuente.
Ver pista de ayuda
Ejecuta `SELECT * FROM aloja` para ver cuál de los dos nombres de Quebradaseca es el sospechoso y `SELECT * FROM trafico_7d` para ver quién lo pidió.
El SOC no conoce de memoria qué sistemas dependen de cada nombre: eso lo sabe el negocio, y está en dependencias. La pregunta no es si el nombre es malo, sino qué se rompe si el bloqueo llega a un nombre que no lo es y que comparte dirección con el que sí.
Responde para continuar
Escribe el servicio de negocio que dejaría de funcionar si se bloqueara la dirección completa.
Ver pista de ayuda
En `aloja` están los dos nombres de Quebradaseca que viven en esa dirección. Busca en `dependencias` cuál de los dos tiene un servicio de la empresa detrás.
Tienes cuatro respuestas posibles en respuestas, con su alcance y su costo. La buena no es la más tajante ni la más pasiva: es la que corta lo que hay que cortar y deja lo demás en pie. Y recuerda que cortar el contacto no es lo mismo que investigarlo: el equipo que lo pidió sigue siendo una pregunta abierta.
Responde para continuar
Escribe el nombre de la medida que limita su efecto al dominio señalado.
Ver pista de ayuda
Ejecuta `SELECT * FROM respuestas` y lee la columna «alcance» de cada medida.
Son las 10:30. La jefatura de TI insiste: la fuente es de pago, bloquear se deshace quitando la regla y «no pasa nada por una tarde». Pero el cierre de facturación es mañana a las 17:00 y ya sabes qué depende de esa dirección.
Responde para continuar
¿Qué decisión sostiene lo que encontraste?
Ver pista de ayuda
¿Hay una medida que corte lo sospechoso sin tocar el servicio? ¿Y quién tiene que enterarse de por qué no se hizo lo que se pidió?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.