🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscalar a tiempo y con el alcance completo
4 tareas · 50 min · Principiante
09:52. Mientras preparas el escalado salta otra alerta — ALR-7123 —: la cuenta de servicio del enlace EDI, `svc-aduana`, acaba de abrir sesión en `del-lnx-edi01` desde la misma dirección de la mañana. Ya sabes por qué: su contraseña estaba escrita dentro de uno de los archivos que salieron. Y eso cambia el alcance, porque esa pasarela une a Delta con la agencia de aduanas, que es otra empresa y tiene su propio SIEM — uno que pregunta en SPL, como el del módulo anterior. Antes de escalar, averigua si al otro lado también llamaron a la puerta.
Objetivo de la sala
09:52. Mientras preparas el escalado salta otra alerta — ALR-7123 —: la cuenta de servicio del enlace EDI, `svc-aduana`, acaba de abrir sesión en `del-lnx-edi01` desde la misma dirección de la mañana. Ya sabes por qué: su contraseña estaba escrita dentro de uno de los archivos que salieron. Y eso cambia el alcance, porque esa pasarela une a Delta con la agencia de aduanas, que es otra empresa y tiene su propio SIEM — uno que pregunta en SPL, como el del módulo anterior. Antes de escalar, averigua si al otro lado también llamaron a la puerta.Un escalado que describe la mitad del alcance obliga a quien lo recibe a volver a empezar. La dirección que tienes es un dato portable: se busca igual en cualquier SIEM, solo cambia cómo se escribe la búsqueda. Lánzala contra el portal de la agencia y mira si aparece.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora a la que esa misma dirección aparece en el SIEM de la agencia de aduanas, antes de las 05:00.
Formato esperado: __:__
Ver pista de ayuda
Este SIEM devuelve los eventos sin agrupar del más nuevo al más viejo, así que la de la madrugada está abajo del todo.
Quien recibe el escalado al otro lado necesita saber qué proteger, y «alguien intentó entrar» no es algo que se pueda proteger. Dale el nombre exacto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta de la agencia de aduanas contra la que falló esa dirección.
Ver pista de ayuda
Agrupa los eventos de esa dirección por usuario y por resultado; con una sola cuenta implicada, el recuento cabe en una línea.
La matriz le dio a la primera alerta de este caso una prioridad baja, porque el correo en la nube no es el activo más crítico y la regla que saltó se equivoca casi siempre. Eso era lo que se sabía a las 08:23. Tú sabes mucho más: sabes que la sesión inscribió su propio segundo factor, que se llevó documentos de clientes y una credencial, y que la misma dirección ya había probado en la otra empresa de madrugada.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Con qué prioridad escalas el caso y a quién?
Ver pista de ayuda
La matriz trabaja con lo que se sabía cuando llegó la alerta. Y un intento fallido contra un tercero también es información que ese tercero necesita hoy, no cuando esté confirmado.
Vale la pena quedarse un momento con lo que acaba de pasar, porque es la razón por la que este turno consulta dos consolas y no una. Si hubieras escrito el escalado con lo que ve el SIEM de Delta y nada más, habrías dado una historia coherente, creíble y con un agujero.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué habrías dejado fuera si solo hubieras mirado el SIEM de Delta?
Ver pista de ayuda
Compara la hora del primer evento de cada lado y pregúntate cuál de las dos empresas fue el primer objetivo.
Conectando con la base…
Índices y lookups
index=portal
- _time
- usuario
- ip_origen
- pais
- accion
- resultado
index=vpn
- _time
- usuario
- ip_origen
- pais
- accion
- resultado
lookup enlaces
- cuenta
- contraparte
- ventana
- responsable
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.