Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Enriquecer la alerta antes de decidir

5 tareas · 40 min · Principiante

Una alerta sola casi nunca alcanza para decidir el cajón. «Inicio de sesión tras fallos repetidos» le pasa cada mañana a quien escribe mal su contraseña, y también es lo último que se ve antes de que alguien entre con una contraseña robada. Lo que separa los dos casos está fuera de la alerta: qué se sabe de la dirección de origen, quién es la persona detrás de la cuenta, qué es el equipo que tocó y qué pasó justo antes y justo después. Aquí enriqueces una alerta de la madrugada del sábado 10 de octubre en Delta Cargo, consulta a consulta, hasta tener con qué sostener el veredicto.

0 de 5 · 0%

Objetivo de la sala

Una alerta sola casi nunca alcanza para decidir el cajón. «Inicio de sesión tras fallos repetidos» le pasa cada mañana a quien escribe mal su contraseña, y también es lo último que se ve antes de que alguien entre con una contraseña robada. Lo que separa los dos casos está fuera de la alerta: qué se sabe de la dirección de origen, quién es la persona detrás de la cuenta, qué es el equipo que tocó y qué pasó justo antes y justo después. Aquí enriqueces una alerta de la madrugada del sábado 10 de octubre en Delta Cargo, consulta a consulta, hasta tener con qué sostener el veredicto.

Los tres cajones dependen de una sola pregunta: ¿ocurrió lo que la regla dice que vigila? Si no ocurrió —el dato estaba mal o la lógica de la regla se equivocó—, es falso positivo. Si ocurrió y estaba autorizado, es lo que muchos equipos llaman benigno verdadero (o verdadero positivo benigno): la regla acertó, y lo que vio era legítimo. Si ocurrió y nada lo autoriza, es incidente. La distinción importa porque cada cajón pide una cosa distinta: el falso positivo pide arreglar la regla, el benigno verdadero no la toca.

Ningún dato de la alerta contesta esa pregunta: la contesta lo que averiguas al enriquecerla. Una alerta de «acceso desde un país inusual» puede resultar ser la salida a internet de tu propia oficina mal ubicada por la base de geolocalización (no hubo acceso desde fuera), una empleada de viaje con el viaje aprobado (hubo acceso desde fuera y estaba bien), o alguien con una contraseña que no es suya.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una alerta dice que una cuenta entró desde Países Bajos. Al enriquecer, la dirección resulta ser la salida a internet de la propia oficina, mal ubicada por la base de geolocalización. ¿En qué cajón va?

Ver pista de ayuda

Pregúntate si ocurrió lo que la regla dice que vigila.

El primer enriquecimiento casi siempre es la dirección de origen. Las fuentes de reputación —listas públicas, el proveedor de inteligencia que tenga contratado el SOC, el historial del propio SIEM— dicen a quién pertenece (su sistema autónomo, el número con el que cada red se anuncia en internet), qué tipo de red es y si alguien la ha visto haciendo algo. Una conexión doméstica, la red de un hotel y la salida de tu propia oficina son lo que se espera de una persona. Un servidor alquilado por horas, no tanto.

La reputación no condena por sí sola: una dirección alquilada cambia de dueño, y una red limpia puede usarla cualquiera. Lo que hace es mover la balanza, y sobre todo te dice qué buscar después.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Abre la cola, mira de dónde vino la alerta ALR-5205 y escribe el sistema autónomo al que pertenece esa dirección.

Formato esperado: AS_____

Ver pista de ayuda

Ejecuta `SELECT * FROM alertas` para ver la dirección de origen y después `SELECT * FROM reputacion`. La respuesta está en la columna sistema_autonomo.

El segundo enriquecimiento es la persona. El directorio de la empresa dice de qué área es la cuenta, qué cargo tiene, a quién responde y si tiene segundo factor. Cada dato cambia la lectura: una cuenta de servicio no debería entrar por VPN; una cuenta creada hace dos semanas todavía no tiene costumbres que comparar; una cuenta sin segundo factor queda protegida solo por su contraseña.

Y el directorio dice a quién preguntar. El analista de nivel 1 no adivina si un acceso tiene explicación: se lo pregunta a quien puede saberlo, que casi siempre es el jefe directo de la persona, y deja escrito en el ticket qué preguntó y qué le contestaron.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta de la persona a quien hay que preguntar si el acceso de la alerta ALR-5205 tiene explicación.

Ver pista de ayuda

Filtra el directorio por la cuenta de la alerta con `SELECT * FROM directorio WHERE cuenta = '...'` y lee la columna jefe.

El tercer enriquecimiento es el tiempo alrededor de la alerta. Antes: ¿qué hizo esa dirección o esa cuenta en los minutos previos? Una persona que se equivoca prueba su contraseña dos veces; una dirección que prueba cinco cuentas distintas en dieciséis minutos está haciendo otra cosa. Después: ¿qué hizo la sesión una vez dentro? Ahí se cruza con el inventario, que dice qué es cada equipo y cuánto importa: no es lo mismo que la sesión visite la intranet de noticias que el sistema donde viven los datos bancarios de los proveedores.

Este paso es el que más cambia la prioridad, porque convierte «alguien entró» en «alguien entró y llegó hasta aquí».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el servidor de criticidad alta al que llegó la sesión que se abrió con la alerta ALR-5205.

Ver pista de ayuda

Mira lo que hizo la cuenta después de entrar con `SELECT * FROM eventos WHERE cuenta = 'hbarrera'` y cruza cada destino con `SELECT * FROM inventario`.

Ya tienes las cuatro piezas: la dirección, la persona, el equipo y lo que pasó alrededor. Ninguna sola decide; juntas, sí. Decide el cajón con lo que encontraste en la consola, no con el nombre de la regla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué veredicto sostiene lo que encontraste al enriquecer la alerta ALR-5205?

Ver pista de ayuda

Una contraseña correcta prueba que alguien la sabía, no quién.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — enriquecer la alerta antes de decidir
OpenSearch · consultas guardadas

Tablas

alertas

  • id
  • hora
  • regla
  • severidad
  • cuenta
  • ip_origen

reputacion

  • ip
  • sistema_autonomo
  • propietario
  • categoria
  • reportes_30d

directorio

  • cuenta
  • area
  • cargo
  • jefe
  • mfa
  • nota

inventario

  • equipo
  • ip
  • funcion
  • criticidad
  • responsable

eventos

  • hora
  • fuente
  • cuenta
  • origen
  • destino
  • accion
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad