🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCriticidad del activo y su dueño
5 tareas · 40 min · Principiante
Martes 6 de octubre. Una CMDB dice que un equipo es de criticidad baja, otra fila dice que un servidor está retirado, y el SIEM sigue recibiendo registros de ese servidor. En Tejidos Río Frío la base de datos de configuración existe, pero nadie la ha revisado desde hace mucho. Aquí aprendes qué significa «crítico» cuando se mide por lo que el negocio pierde y no por el tamaño de la máquina, por qué cada activo necesita un dueño y un suplente, y cómo se nota que la CMDB se quedó atrás. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Martes 6 de octubre. Una CMDB dice que un equipo es de criticidad baja, otra fila dice que un servidor está retirado, y el SIEM sigue recibiendo registros de ese servidor. En Tejidos Río Frío la base de datos de configuración existe, pero nadie la ha revisado desde hace mucho. Aquí aprendes qué significa «crítico» cuando se mide por lo que el negocio pierde y no por el tamaño de la máquina, por qué cada activo necesita un dueño y un suplente, y cómo se nota que la CMDB se quedó atrás. Todo es lectura de tablas de ejemplo.Una CMDB (base de datos de gestión de la configuración) es la tabla donde cada activo se relaciona con lo que sostiene. Para el analista, el campo más útil es la criticidad, y no sale del tamaño ni del precio del equipo: sale de cuánto pierde el negocio cuando el activo se detiene o se compromete, de los datos que maneja, de si da a internet y de cuánto tiempo puede estar fuera.
Un servidor viejo en un rincón puede ser más crítico que uno nuevo: depende del proceso que cuelga de él. Por eso el campo que une activo y proceso importa tanto como la criticidad misma.
Responde para continuar
¿Qué debe pesar más al asignar criticidad a un activo?
Ver pista de ayuda
La criticidad mira al proceso del negocio, no a la máquina.
Ejecuta activos. Cada fila tiene proceso, datos, exposición y la criticidad declarada. Ejecuta después procesos: allí está lo que cada proceso pierde por cada hora detenido. Una buena práctica de revisión es cruzar las dos: si el proceso que más pierde cuelga de un activo declarado de criticidad baja, la declaración está mal, y cualquier alerta de ese equipo se triará con menos prisa de la debida.
Ejecuta procesos | sort by perdida_hora_cop desc | take 1 y activos | where criticidad == "baja".
Responde para continuar
Escribe el nombre del activo de criticidad baja que sostiene el proceso que más pierde por hora.
Ver pista de ayuda
Toma el proceso de la primera consulta y búscalo en la columna `proceso` de la segunda.
La CMDB también dice quién decide. El dueño del proceso es quien aprueba que se aísle un equipo, quien sabe si una descarga masiva es normal y quien autoriza un parche. Un dueño solo es un punto único de falla: si no contesta, la alerta espera. Por eso cada proceso lleva un suplente, y la ventana de mantenimiento del proceso dice cuándo se puede actuar sin pedir permiso especial.
Ejecuta procesos | where proceso == "Tienda para distribuidores" para ver al dueño y al suplente del proceso de la tienda en línea.
Responde para continuar
El dueño del proceso de la tienda para distribuidores no contesta. Escribe el nombre y apellido de su suplente.
Una base de configuración envejece como cualquier otra: los equipos cambian de manos, de proceso y de lugar, y las filas se quedan como estaban. La columna meses_sin_revision mide cuánto hace que alguien confirmó la fila. No hay un número universal; muchas organizaciones revisan al menos una vez al año, y ese es el umbral que se usa aquí.
Ejecuta activos | where meses_sin_revision > 12 | count.
Responde para continuar
¿Cuántos activos llevan más de doce meses sin revisión de su fila?
Ver pista de ayuda
Ejecuta la consulta con `count` sobre `activos`.
Ejecuta ultima_actividad. Una fila dice que rfr-srv-vieja02 está retirado, y sin embargo mandó un registro al SIEM hace unas horas. Hay dos explicaciones posibles: la CMDB se quedó atrás y el servidor nunca se apagó, o alguien volvió a encender un equipo que ya no debería existir. Con la evidencia que hay no se sabe cuál es, pero sí se sabe qué no se puede hacer: confiar en la fila.
Responde para continuar
Un servidor «retirado» en la CMDB mandó registros anoche. ¿Cómo lo tratas?
Ver pista de ayuda
La fila no es confiable, pero tampoco es una prueba de ataque.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.