🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl turno y los registros
6 tareas · 25 min · Principiante
Un SOC es la sala donde alguien mira, a todas horas, lo que las máquinas de la empresa dejan escrito. El analista de nivel 1 no persigue hackers por intuición: lee registros. Cada sistema —el servidor, el cortafuegos, el identity provider— escribe una bitácora de lo que le pasa, y esa bitácora es la materia prima del oficio. Aquí aprendes a leer un evento crudo de Delta Cargo y a entender qué te está contando antes de decidir nada. Esta sala es de criterio: se razona sobre el evento tal como aparece en el SIEM.
Objetivo de la sala
Un SOC es la sala donde alguien mira, a todas horas, lo que las máquinas de la empresa dejan escrito. El analista de nivel 1 no persigue hackers por intuición: lee registros. Cada sistema —el servidor, el cortafuegos, el identity provider— escribe una bitácora de lo que le pasa, y esa bitácora es la materia prima del oficio. Aquí aprendes a leer un evento crudo de Delta Cargo y a entender qué te está contando antes de decidir nada. Esta sala es de criterio: se razona sobre el evento tal como aparece en el SIEM.Un SOC trabaja por niveles. El nivel 1 es la puerta: recibe las alertas que disparan las herramientas, decide en minutos si cada una es ruido o merece atención, y pasa hacia arriba solo lo que de verdad lo necesita. El nivel 2 investiga a fondo lo que el 1 escaló; el nivel 3 caza lo que ninguna alerta vio y escribe las reglas. El valor del nivel 1 no está en resolver el incidente entero, sino en no dejar pasar el que importa y no despertar a nadie por el que no.
Por eso el error caro del nivel 1 no es equivocarse en el análisis profundo —para eso está el nivel 2—, sino cerrar como «ruido» una alerta que era el principio de algo, o escalarlo todo y volver inútil la cola.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el trabajo central de un analista de nivel 1 en el turno?
Ver pista de ayuda
El nivel 1 es la puerta: decide qué pasa hacia arriba, no resuelve el incidente completo.
Cada sistema escribe lo suyo. El servidor Linux anota inicios de sesión y procesos en sus registros de autenticación y de sistema; el cortafuegos anota conexiones permitidas y bloqueadas; el identity provider anota quién se autenticó, desde dónde y si el segundo factor entró. Saber qué fuente escribe qué es la mitad del oficio: buscar un fallo de contraseña en los registros del cortafuegos es perder el turno, porque ahí no está.
Y hay algo que casi ningún sistema escribe: el contenido. Un registro dice que la cuenta jmora inició sesión a las 03:14 desde una dirección de fuera; no dice qué hizo dentro ni qué tecleó. El analista trabaja con metadatos —quién, cuándo, desde dónde, con qué resultado—, no con una grabación.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Necesitas saber si una cuenta superó el segundo factor al entrar. ¿Qué fuente lo escribe?
Ver pista de ayuda
Quién se autenticó y si el MFA entró es dato de identidad, no de red.
En el SIEM de Delta Cargo aparece un evento de autenticación de un servidor: registra que la cuenta svc-backup aceptó una sesión remota a las 02:47, desde una dirección que no pertenece a la red interna de la empresa. Leerlo es descomponerlo: qué cuenta (svc-backup, una cuenta de servicio), qué acción (sesión aceptada), cuándo (madrugada), desde dónde (fuera de la red). Cada campo es una pregunta que el analista se hace antes de decidir.
Ninguno de esos campos aislado es una alarma. Una cuenta de servicio que acepta una sesión desde fuera de la red, de madrugada, es la suma de tres cosas raras a la vez —y esa suma es lo que hace que el evento merezca una segunda mirada.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El evento dice que `svc-backup` (cuenta de servicio) aceptó una sesión a las 02:47 desde fuera de la red. ¿Qué lo hace digno de una segunda mirada?
Ver pista de ayuda
Ningún campo suelto alarma; lo que pesa es que las tres condiciones coincidan en el mismo evento.
A veces la señal no es un evento, sino su ausencia. Si un servidor que escribe su bitácora cada minuto deja de escribir durante media hora y luego vuelve, ese hueco es información: alguien pudo detener el registro para trabajar sin dejar rastro, y después reactivarlo. El analista que solo busca líneas «malas» no ve el hueco, porque el hueco no es una línea.
Mirar la continuidad —¿el registro tiene la forma regular que debería?— es parte del triaje. Un silencio en una fuente que nunca calla vale tanto como una alerta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servidor que registra cada minuto deja un hueco de 30 minutos y luego continúa. ¿Cómo se lee ese hueco?
Ver pista de ayuda
En una fuente que nunca calla, el silencio es dato. Fíjate en la continuidad, no solo en las líneas.
Entre tanto evento y tanta consola es fácil perder de vista para qué está el SOC. Lo que el turno defiende no son las máquinas en sí, sino tres garantías sobre la información que ellas guardan: que no la vea quien no debe, que no la altere quien no debe, y que siga accesible para quien la necesita. Casi toda alerta que valga la pena mirar amenaza una de esas tres. Tener claro el marco evita perseguir rarezas que no ponen en juego ninguna.
Es un criterio, no un adorno teórico: cuando dudas si un evento merece tu tiempo, preguntarte cuál de las tres garantías rompería si fuera real ordena la decisión más rápido que la corazonada.
Responde para continuar
Un responsable te pide resumir en una frase qué protege el trabajo del SOC. ¿Cuál lo dice sin desviarse?
Ver pista de ayuda
Son tres propiedades de la información, no una promesa sobre las personas ni sobre comprar lo último.
Abre la consola del SIEM de Delta Cargo y aísla la sesión que la cuenta de servicio aceptó de madrugada desde fuera de la red interna. El dato no está en esta pantalla: sale de leer la fila del evento.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección de origen desde la que la cuenta de servicio aceptó la sesión remota de las 02:47.
Ver pista de ayuda
En la consola, ejecuta `SELECT * FROM eventos WHERE cuenta = 'svc-backup'` y lee la columna «origen» de la fila de las 02:47. Es la que no pertenece a la red 10.4.x.
Conectando con la base…
Tablas
eventos
- hora
- host
- fuente
- cuenta
- origen
- accion
- resultado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.