🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl enriquecimiento automático y lo que se le escapa
4 tareas · 35 min · Principiante
Enriquecer una alerta —preguntar por la dirección, por la persona, por el equipo— es lo más automatizable del trabajo del SOC: es mecánico, no cambia nada y ahorra minutos en cada caso. Por eso es donde más se confía en la plataforma, y donde sus fallos pasan sin que nadie los vea. Martes 3 de noviembre de 2026, Cerro Verde: una persona de finanzas reportó un correo y PB-12 hizo su enriquecimiento. Tienes lo que cada fuente devolvió y lo que el playbook tomó de cada una para decidir. Leerás la ejecución buscando lo que la plataforma dio por bueno sin serlo.
Objetivo de la sala
Enriquecer una alerta —preguntar por la dirección, por la persona, por el equipo— es lo más automatizable del trabajo del SOC: es mecánico, no cambia nada y ahorra minutos en cada caso. Por eso es donde más se confía en la plataforma, y donde sus fallos pasan sin que nadie los vea. Martes 3 de noviembre de 2026, Cerro Verde: una persona de finanzas reportó un correo y PB-12 hizo su enriquecimiento. Tienes lo que cada fuente devolvió y lo que el playbook tomó de cada una para decidir. Leerás la ejecución buscando lo que la plataforma dio por bueno sin serlo.El enriquecimiento automático hace lo que un analista haría a mano: consulta fuentes y junta lo que contestan. Lo que cambia es que la plataforma no se detiene a pensar cuando una consulta sale mal. Una fuente puede no responder (se agota el tiempo), responder vacío (no tiene datos), responder con un dato viejo o responder algo que contradice a otra fuente. Cada caso significa una cosa distinta, y los cuatro son distintos de «esta dirección es limpia».
Un playbook bien escrito distingue esos estados en una condición y los trata como lo que son: dato que falta. Uno mal escrito convierte el vacío en un valor por defecto, y casi siempre el valor por defecto es el que deja seguir: «limpio», «sin hallazgos».
Responde para continuar
Una fuente de reputación no respondió a tiempo y el playbook siguió adelante. ¿Cuál es el tratamiento correcto del dato que falta?
Ver pista de ayuda
Hay una diferencia entre «consulté y no hay nada» y «no pude consultar». ¿Cuál de las opciones la respeta sin bloquear todo?
En la ejecución de PB-12 sobre la alerta ALR-9021, la plataforma consultó cuatro fuentes. La tabla enriquecimiento dice, para cada una, si respondió y qué usó el playbook para decidir. La señal de que algo se leyó mal es una fila donde esas dos cosas no cuadran: el estado dice que no hubo respuesta y el resultado usado dice que todo está bien.
Responde para continuar
Escribe el nombre de la fuente que no respondió y cuyo resultado el playbook usó como «limpio».
Un dato puede responder bien y estar viejo. La lista de puestos de la empresa dice a quién pertenece cada uno, y una mudanza o un cambio de turno lo desactualiza en semanas. Por eso la plataforma tiene una política de frescura: cuántos días puede tener un dato de cada fuente para usarse sin confirmación. Se compara la fecha del dato con la fecha de la alerta, y lo que se pasa de ese máximo se marca antes de que decida nadie.
Cruza enriquecimiento con politica_de_frescura. La fecha de la alerta está en alerta.
Responde para continuar
Escribe el nombre de la fuente cuyo dato, a la fecha de la alerta, es más viejo de lo que permite la política.
Hay un riesgo que no está en el enriquecimiento sino en lo que se hace con él: los campos de una alerta no siempre los controla la empresa. El asunto de un correo lo escribe quien lo envía; si el playbook lo copia dentro de otro paso sin validarlo, quien envía el correo decide en parte lo que ese paso hace. Una cosa es que ese texto aparezca en el título de un caso. Otra, muy distinta, es que forme parte de una búsqueda que después actúa sobre buzones.
La revisión de un playbook incluye mirar qué datos de origen externo entran en qué pasos, y si alguien los valida. Lo haces solo leyendo campos_usados.
Responde para continuar
Escribe el identificador del paso que usa sin validar un dato escrito por quien envía el correo para armar una búsqueda que retira mensajes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.