🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl traspaso a respuesta a incidentes
6 tareas · 55 min · Principiante
01:20. La P1 está confirmada y la suplente de la guardia lleva el caso. Te pide lo de siempre: «mándame el reporte de un minuto, con las horas». Va a decidir desde casa qué se aísla y qué se borra, y tiene que hacerlo antes de la hora de las tareas. Te falta el principio de la historia, y no está en el SIEM de la casa matriz: la sede de Yumbo heredó al abrir un SIEM de búsqueda por tuberías estilo SPL, y ahí llegan el registro del programa de asistencia remota del servidor, su Sysmon y el cortafuegos de la sede. Cambia de consola y completa lo que vas a escribir.
Objetivo de la sala
01:20. La P1 está confirmada y la suplente de la guardia lleva el caso. Te pide lo de siempre: «mándame el reporte de un minuto, con las horas». Va a decidir desde casa qué se aísla y qué se borra, y tiene que hacerlo antes de la hora de las tareas. Te falta el principio de la historia, y no está en el SIEM de la casa matriz: la sede de Yumbo heredó al abrir un SIEM de búsqueda por tuberías estilo SPL, y ahí llegan el registro del programa de asistencia remota del servidor, su Sysmon y el cortafuegos de la sede. Cambia de consola y completa lo que vas a escribir.El reporte empieza por el hecho más antiguo, y el más antiguo no es la alerta que viste tú. El servidor lo administra un proveedor que entra con un programa de asistencia remota, y en los flujos todas sus sesiones se parecen. Lo que separa una sesión de trabajo de otra cosa está escrito en el registro del propio programa y en la ventana aprobada del proveedor.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora a la que empezó la sesión de asistencia remota que no corresponde a la ventana del proveedor.
Formato esperado: __:__
Ver pista de ayuda
Este SIEM devuelve los eventos del más nuevo al más viejo. Compara cada sesión con los días, las horas, el origen y el modo que admite la ventana del proveedor.
Antes de ir a los puestos, esa sesión estuvo una hora en el servidor. Sysmon de los servidores de la sede sí llega a este SIEM y apunta los archivos que se crean. Uno de ellos, creado con un compresor, es lo que «a qué afecta» necesita nombrar.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del archivo comprimido que se creó en el servidor durante esa sesión.
Ver pista de ayuda
Busca los eventos de archivo creado del servidor y quédate con el que no es la exportación diaria de su cuenta de servicio. Se pide el nombre del archivo, no la ruta.
Un archivo creado no es un archivo que salió. Lo que dice si salió es el cortafuegos de la sede, que es por donde sale todo lo de Yumbo: esa sede no pasa por el proxy de las oficinas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección a la que el servidor envió el volumen grande de datos esta noche.
Ver pista de ayuda
Suma lo que el servidor envió por el 443 agrupando por destino, y compara el tamaño con el del archivo y la hora con la de su creación.
Tienes tres borradores escritos a lo largo de la noche. Quien los lee está en su casa, a oscuras, y va a decidir en un minuto si aísla un servidor de producción de la bodega un viernes por la noche. El reporte tiene cuatro partes y siempre en el mismo orden: qué pasó, a qué afecta, qué se hizo y qué se pide.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué borrador mandas?
Ver pista de ayuda
Busca las cuatro partes en su orden. Uno narra tu noche; otro afirma algo que todavía no ha ocurrido.
El archivo que salió lleva la tabla de destinatarios del WMS: nombre, documento, dirección y teléfono de quien recibe cada envío. La matriz de escalado tiene una fila que no es una prioridad y que se suma a la P1 cuando pasa esto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cambia en el escalado porque esa tabla iba en el archivo?
Ver pista de ayuda
Lee la fila de datos personales de la matriz: a quién, por qué canal y antes de cuándo. Y recuerda de quién es la decisión de notificar.
Una P1 no se queda en Delta. Además del reporte a la suplente, se abre un aviso al equipo regional de respuesta a incidentes, el que coordina los incidentes de la región y trabaja en inglés. Su formulario es el mismo reporte de un minuto, escrito para alguien que no conoce Yumbo, y su primer campo es una severidad: la de su escala, no la de Delta.
Esa escala no es la matriz de Delta con otro nombre. Mide otras cosas, está escrita en inglés y una prioridad no se traduce sola a una fila: hay que leer cada criterio contra los hechos que tienes a la hora del aviso, no contra los que tendrás cuando todo esté contenido. Equivocarse hacia arriba moviliza a equipos de otros países por algo que no les toca; hacia abajo, deja para mañana lo que sigue abierto esta noche.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe, tal como aparece en la escala del equipo regional, la severidad con la que abres el aviso a la 01:20.
Ver pista de ayuda
La escala del equipo regional está entre los lookups de este SIEM. Lee cada criterio en inglés contra lo que sabes a la 01:20: cuántos países toca, qué sigue abierto, qué hay programado y qué salió.
Conectando con la base…
Índices y lookups
index=acceso_remoto
- _time
- equipo
- cuenta
- origen
- evento
index=sysmon
- _time
- host
- EventCode
- Image
- TargetFilename
- User
index=cortafuegos
- _time
- src
- dest
- dest_port
- bytes_out
- bytes_in
lookup ventanas_proveedor
- proveedor
- cuenta
- dias
- horas
- origen_autorizado
- modo
lookup reputacion
- ip
- propietario
- categoria
- reportes_30d
lookup datos_wms
- tabla
- contenido
- datos_personales
- registros
lookup escalado
- prioridad
- cuando
- escalar_a
- canal
- acuse_min
- si_no_acusa
lookup escala_regional
- severity
- criteria
- notify_within
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.