Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

DLP, leer una alerta

4 tareas · 40 min · Principiante

Lunes 21 de septiembre. Cerraduras Montearroyo tiene un sistema de prevención de pérdida de datos (DLP) que mira correos, cargas web y memorias USB. En dos días generó cinco alertas. Una alerta de DLP es una lectura hecha por una regla, no un veredicto: dice qué encontró, por dónde iba y qué hizo el sistema, y a veces se equivoca. Aquí aprendes a leerla por columnas y a separar lo que salió de lo que solo se intentó. Todo es lectura de exportaciones de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Lunes 21 de septiembre. Cerraduras Montearroyo tiene un sistema de prevención de pérdida de datos (DLP) que mira correos, cargas web y memorias USB. En dos días generó cinco alertas. Una alerta de DLP es una lectura hecha por una regla, no un veredicto: dice qué encontró, por dónde iba y qué hizo el sistema, y a veces se equivoca. Aquí aprendes a leerla por columnas y a separar lo que salió de lo que solo se intentó. Todo es lectura de exportaciones de ejemplo.

Una alerta de DLP trae varias columnas, y no todas pesan igual. La política dice qué buscaba. Las coincidencias cuentan cuántos elementos encontró. La etiqueta dice cómo estaba clasificado el archivo. Pero hay una columna que dice qué hizo el sistema con la operación: la acción. Bloqueado y permitido son resultados opuestos aunque la alerta, el usuario y el archivo se parezcan.

Por eso se lee primero lo que se hizo y no lo que se encontró. Una alerta con muchas coincidencias que se bloqueó puede ser menos urgente que una con pocas que se dejó pasar.

Responde para continuar

Al leer una alerta de DLP, ¿qué columna dice si el contenido llegó a salir por ese canal?

Ver pista de ayuda

Una alerta que bloqueó y una que permitió pueden tener las mismas coincidencias.

Abre la consola. Ejecuta SELECT * FROM politicas para leer qué busca cada política y qué hace por defecto, y SELECT * FROM alertas_dlp para ver las cinco alertas. Después SELECT * FROM detalle muestra qué coincidió realmente en tres de ellas. Un falso positivo no es un descuido de la persona: es la regla confundiendo un valor de ejemplo, de una plantilla o de una prueba, con un dato real.

Responde para continuar

Escribe el identificador de la alerta que es un falso positivo.

Ver pista de ayuda

Mira en `detalle` qué coincidió: una de ellas es un único valor que no es de ningún cliente.

Dos alertas del mismo usuario, a menos de diez minutos, afectan a archivos confidenciales. Una se bloqueó. La otra, por la política que la generó, solo pide justificación y deja pasar. Ese es el diseño de la política: el DLP advirtió, pidió la razón y la persona la escribió.

Leer la política y la acción juntas es lo que dice qué ocurrió realmente. La justificación de la persona se anota como lo que dijo, no como lo que se probó.

Responde para continuar

Escribe el identificador de la alerta cuya acción dejó salir un archivo confidencial.

Ver pista de ayuda

Busca en `alertas_dlp` la acción «advertido y permitido» sobre un archivo con la etiqueta Confidencial.

La otra alerta, la bloqueada, mostró un envío de un archivo con muchos identificadores de cliente a un correo personal. El sistema lo detuvo. Eso es un intento registrado de enviar algo por un canal no aprobado. Lo que el intento no dice es por qué se hizo: puede ser el mismo trabajo desde casa que la persona justificó en la otra alerta, un descuido o algo peor, y el registro no distingue entre esas explicaciones.

Responde para continuar

Sobre la alerta bloqueada, ¿qué se puede afirmar con lo que hay en el registro?

Ver pista de ayuda

Un intento registrado es un hecho; la razón de la persona no está en la tabla.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad