🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la alerta al host y a su línea de tiempo
5 tareas · 45 min · Principiante
Una alerta de red llega con una dirección y una hora. No llega con un equipo, ni con una persona, ni con una historia. Pasar de ahí al host que de verdad hizo la conexión es un trabajo de tres pasos que se salta con facilidad: la dirección no es el equipo, la hora decide cuál equipo era, y lo que ese equipo hizo antes y después es la línea de tiempo que se escribe en el ticket. Miércoles 7 de abril, tarde, sede de Puerto Lleras del Frigorífico del Ariari.
Objetivo de la sala
Una alerta de red llega con una dirección y una hora. No llega con un equipo, ni con una persona, ni con una historia. Pasar de ahí al host que de verdad hizo la conexión es un trabajo de tres pasos que se salta con facilidad: la dirección no es el equipo, la hora decide cuál equipo era, y lo que ese equipo hizo antes y después es la línea de tiempo que se escribe en el ticket. Miércoles 7 de abril, tarde, sede de Puerto Lleras del Frigorífico del Ariari.Una alerta de red nombra la dirección que vio el sensor. En una red de oficina la mayoría de los puestos reciben su dirección de un servidor (DHCP) por un tiempo limitado, la concesión, y cuando termina la dirección puede quedar libre para otro equipo. Una misma dirección, entonces, es de equipos distintos en horas distintas.
El servidor de direcciones apunta cada concesión: qué equipo la recibió, desde qué hora y hasta cuál. Esa es la fuente que se consulta para pasar de la dirección al equipo, con la hora de la alerta en la mano. El inventario de activos sirve para saber quién es el responsable, pero guarda una última dirección conocida por equipo y se actualiza de vez en cuando; no sabe lo que pasó hace veinte minutos.
Responde para continuar
Llega una alerta con una dirección interna y la hora de la conexión. ¿Qué haces antes de escribir un nombre de equipo en el ticket?
La cola de la tarde trae dos alertas. La primera, de severidad media, es la que se atiende; la segunda es una nota de severidad baja sobre una impresora que va a quedar en el ticket como contexto. Para la primera se cruzan tres tablas: la alerta, que da dirección y hora; las concesiones, que dicen quién la tenía en ese minuto; y el inventario, que ayuda a comprobar que el equipo existe y a quién responde.
Un detalle de método: cuando el inventario y las concesiones se contradicen, gana la concesión de esa hora, porque es el dato que apuntó el servidor en el momento. Una contradicción no es un error de nadie; es la señal de que la dirección cambió de manos durante el día y de que hay que decir cuándo.
Responde para continuar
Escribe el equipo que tenía la dirección de la primera alerta cuando saltó.
Ver pista de ayuda
Ejecuta `SELECT * FROM alertas` para leer la dirección y la hora, `SELECT * FROM dhcp` para ver qué concesión estaba viva en ese momento y `SELECT * FROM inventario` para compararla con lo que dice el inventario.
Con el equipo identificado, el siguiente dato es quién responde por él: la persona o el área a la que se le pregunta si lo que se vio es lo esperable y, si hace falta, a quien se le avisa. Ese dato vive en el inventario, indexado por equipo, que es la entrada correcta una vez que ya se sabe cuál es.
El orden importa. Buscar el responsable por la dirección habría dado la persona de otro equipo, y se le habría preguntado por una conexión que no hizo. El ticket que sale de esa llamada confunde a todos y dura más que el incidente.
Responde para continuar
Escribe el responsable del equipo que tenía la dirección de la primera alerta.
Ver pista de ayuda
Con el equipo de la tarea anterior, mira la columna «responsable» en `SELECT * FROM inventario`.
Una alerta es un instante; el caso es un intervalo. Para armar la línea de tiempo se busca en el registro del cortafuegos todo lo que ese equipo hizo con ese destino, no solo la conexión que disparó la regla. La alerta suele saltar en la segunda o tercera vez que algo se repite, y lo que importa es la primera: marca el comienzo de lo que se investiga y la hora desde la cual hay que mirar el resto de fuentes.
El registro del cortafuegos tiene todas las conexiones de la red hacia el destino. Los intervalos entre ellas, además, dicen si es una persona que visita una página o un programa que llama cada cierto tiempo.
Responde para continuar
Escribe la hora de la primera conexión de ese equipo hacia el destino de la alerta.
Ver pista de ayuda
Ejecuta `SELECT * FROM cortafuegos WHERE destino = '203.0.113.3'` y toma la más temprana de esas conexiones.
El registro del cortafuegos está indexado por dirección. Si se pide todo lo que salió de esa dirección durante el día, mezcla lo que hizo el equipo que la tuvo por la mañana con lo que hizo el que la tiene ahora. Meter las dos mitades en la misma línea de tiempo es el error más común al pasar de la alerta al host: el caso queda con acciones que su equipo nunca hizo.
La línea de tiempo del equipo empieza cuando su concesión empezó. Cuéntala desde ahí hasta la alerta.
Responde para continuar
Escribe cuántas líneas del cortafuegos son del equipo de la tarea 2, desde que recibió la dirección hasta la alerta, contando la línea de la alerta.
Ver pista de ayuda
Ejecuta `SELECT * FROM cortafuegos WHERE origen = '10.82.30.77'` y descarta las líneas anteriores a la hora en que empezó su concesión.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.