🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario, tres eventos en la Cooperativa Cafetera Alto Nariño
5 tareas · 52 min · Principiante
Escenario del módulo. Jueves 5 de noviembre, 07:30 UTC. Otro cliente del SOC, la Cooperativa Cafetera Alto Nariño (empresa inventada para este laboratorio), usa Elastic Security. En el panel de la noche hay una sola alerta de severidad baja, abierta, y nadie la ha leído. Nada de lo que viste en las salas anteriores resuelve esto por sí solo. Tienes los eventos de la VPN, del registro de Windows, del agente y del cortafuegos de la noche anterior, las direcciones habituales de las cuentas y las solicitudes aprobadas. No hay paso a paso: decide si las piezas sueltas forman una historia, cuál es, cuánto salió y cómo se cierra el caso. Todo es lectura de eventos ya escritos, en UTC; la consola solo ejecuta consultas previstas, y las escribes en KQL o en EQL como en las salas anteriores.
Objetivo de la sala
Escenario del módulo. Jueves 5 de noviembre, 07:30 UTC. Otro cliente del SOC, la Cooperativa Cafetera Alto Nariño (empresa inventada para este laboratorio), usa Elastic Security. En el panel de la noche hay una sola alerta de severidad baja, abierta, y nadie la ha leído. Nada de lo que viste en las salas anteriores resuelve esto por sí solo. Tienes los eventos de la VPN, del registro de Windows, del agente y del cortafuegos de la noche anterior, las direcciones habituales de las cuentas y las solicitudes aprobadas. No hay paso a paso: decide si las piezas sueltas forman una historia, cuál es, cuánto salió y cómo se cierra el caso. Todo es lectura de eventos ya escritos, en UTC; la consola solo ejecuta consultas previstas, y las escribes en KQL o en EQL como en las salas anteriores.La alerta de la noche dice que una cuenta se conectó desde una dirección que no es la suya. Una alerta baja se puede cerrar por costumbre, y una alerta baja es a veces el primer eslabón de algo más grande. Antes de decidir, hay que saber cuál es la dirección y qué hizo la cuenta después.
Responde para continuar
Escribe la dirección desde la que se abrió, por la VPN, la sesión de la cuenta de la alerta que no es su dirección habitual.
Ni la dirección nueva ni el inicio de sesión bastan para hablar de una fuga. Lo que cambia la lectura es lo que hizo la cuenta en el servidor de archivos, hacia dónde fue y con qué programa. En la misma noche otras cuentas también crearon archivos comprimidos por motivos del oficio, y cada uno tiene su dueño y su hora.
Responde para continuar
Escribe el nombre del archivo comprimido que creó la cuenta de la alerta en el servidor de archivos.
Un archivo comprimido solo es un archivo. Lo que dice si salió algo es un evento de red de ese mismo servidor, con volumen y destino. Hay varias transferencias grandes en la noche, y no todas son del mismo origen ni tienen la misma explicación.
Responde para continuar
Escribe la hora UTC (HH:MM:SS) de la primera transferencia grande de la cuenta de la alerta hacia el exterior.
El volumen es lo primero que preguntan quienes deciden si hay que avisar a alguien: cuánto es, a dónde fue y cuánto de eso es de la cuenta y cuánto no. La cuenta de la alerta hizo más de una transferencia hacia el mismo destino externo. Cada evento trae sus bytes.
Responde para continuar
Escribe cuántos bytes en total envió el servidor de archivos al destino externo de la cuenta de la alerta.
Hay una alerta baja por una dirección nueva. Una cuenta con una sesión que empezó en esa dirección, un archivo comprimido en el servidor de archivos y una transferencia grande a un destino externo que nadie pidió. Y, aparte, otra cuenta de servicio con un archivo comprimido y dos transferencias grandes, una interna y otra externa con una solicitud aprobada que la respalda. Hay que escribir el cierre.
Responde para continuar
¿Cómo se cierra el caso?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.