🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario, el incidente de catorce alertas de Vidrios de Boyacá
5 tareas · 50 min · Principiante
Escenario del módulo. Lunes 9 de noviembre, 06:30, hora de Colombia. Otro cliente del SOC, Vidrios de Boyacá (empresa inventada para este laboratorio), amaneció con un incidente de Microsoft Defender de severidad alta que agrupa 14 alertas de cinco productos. Nada de lo que viste en las salas anteriores lo resuelve por sí solo. Tienes el incidente, sus alertas, el correo, los clics, los inicios de sesión de Entra, los procesos de los equipos y los cambios aprobados de la semana. No hay paso a paso: decide con qué empezó, qué ocurrió en el equipo, cuántas alertas pertenecen de verdad a la historia y cómo se cierra el caso. Todo es lectura de tablas ya escritas, en UTC.
Objetivo de la sala
Escenario del módulo. Lunes 9 de noviembre, 06:30, hora de Colombia. Otro cliente del SOC, Vidrios de Boyacá (empresa inventada para este laboratorio), amaneció con un incidente de Microsoft Defender de severidad alta que agrupa 14 alertas de cinco productos. Nada de lo que viste en las salas anteriores lo resuelve por sí solo. Tienes el incidente, sus alertas, el correo, los clics, los inicios de sesión de Entra, los procesos de los equipos y los cambios aprobados de la semana. No hay paso a paso: decide con qué empezó, qué ocurrió en el equipo, cuántas alertas pertenecen de verdad a la historia y cómo se cierra el caso. Todo es lectura de tablas ya escritas, en UTC.La alerta de severidad alta habla de actividad en un equipo, pero una historia así rara vez empieza en el equipo. Una persona recibió un mensaje, hizo clic y, poco después, alguien inició sesión con su cuenta de una forma que ella no usa. Hay que encontrar ese inicio de sesión.
Responde para continuar
Escribe la dirección IP desde la que se inició sesión en la cuenta de wpedraza en la noche del 8 de noviembre, sin segundo factor.
En el equipo de la persona hay un proceso que no corresponde a su trabajo: un programa que permite acceder al equipo desde afuera y que se inició desde el navegador, poco después del clic. Hay que leerlo en la tabla de procesos del equipo.
Responde para continuar
Escribe el nombre del programa de acceso remoto que se ejecutó en el equipo VDB-COMP-07 a las 21:47 UTC.
El incidente reúne 14 alertas, pero Defender unió algunas por coincidir en tiempo y en un servidor de archivos que todas mencionan, no porque sean parte de lo mismo. Las que sí son parte de la historia mencionan la cuenta de wpedraza o su equipo. Una de ellas menciona las dos cosas, y no debe contarse dos veces.
Responde para continuar
Escribe cuántas de las 14 alertas mencionan la cuenta de wpedraza o el equipo VDB-COMP-07.
Las alertas que no son de la historia podrían ser actividad real de otros, pero antes de escalarlas o descartarlas hay que ver si algún cambio aprobado de la semana las explica. Una de ellas viene de un equipo de taller y de una cuenta que instaló un programa.
Responde para continuar
Escribe el id del cambio aprobado que explica la alerta del equipo VDB-TALLER-02.
Hay una cadena que empieza en un correo entregado y un clic, sigue con un inicio de sesión sin segundo factor desde otra ubicación, descargas de archivos, un programa de acceso remoto, la consulta masiva del directorio, la lectura del servidor de archivos desde un equipo nuevo, archivos comprimidos y un envío de datos a un destino poco habitual. Aparte, tres alertas tienen un cambio aprobado detrás: un análisis de vulnerabilidades programado, un viaje con inicio de sesión remoto y una instalación de un programa de diseño. Hay que escribir el cierre.
Responde para continuar
¿Cómo se cierra el caso?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.