🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeñales de fraude frente a señales de intrusión
4 tareas · 40 min · Principiante
Martes 27 de octubre, 11:15. Tres alertas llegan a la vez al SOC y al equipo de fraude de Banco Tatamá. Una es una persona a la que le vaciaron la cuenta, otra una cuenta de servicio que se comporta distinto, otra un cliente que hizo la operación él mismo. No se tratan igual ni las atiende el mismo equipo. Aquí aprendes a separar el fraude contra un cliente de la intrusión en la infraestructura, y a reconocer los patrones de intentos de acceso. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Martes 27 de octubre, 11:15. Tres alertas llegan a la vez al SOC y al equipo de fraude de Banco Tatamá. Una es una persona a la que le vaciaron la cuenta, otra una cuenta de servicio que se comporta distinto, otra un cliente que hizo la operación él mismo. No se tratan igual ni las atiende el mismo equipo. Aquí aprendes a separar el fraude contra un cliente de la intrusión en la infraestructura, y a reconocer los patrones de intentos de acceso. Todo es lectura de tablas de ejemplo.El fraude es dinero movido contra la voluntad real de un cliente: toma de cuenta, engaño del propio cliente, tarjeta clonada. Muchas veces ocurre sin que nadie haya entrado a los sistemas del banco: se usó una credencial legítima. La intrusión es acceso no autorizado a la infraestructura del banco: servidores, cuentas de servicio, bases de datos.
Ocurren juntos con frecuencia, pero no son lo mismo. El equipo de fraude decide sobre la operación y la cuenta del cliente; el SOC investiga cómo se llegó a los sistemas. Quien lo mezcla bloquea al cliente cuando el problema era un servidor, o cierra el caso de un servidor mirando solo la cuenta del cliente.
Responde para continuar
Un cliente cae en una llamada falsa y autoriza él mismo, desde su teléfono de siempre, una transferencia. ¿Cómo se clasifica?
Ver pista de ayuda
Piensa en si alguien entró a los sistemas o si engañaron a la persona.
Una cuenta de servicio no es una persona y no tiene dispositivo habitual: tiene un horario, un origen y una tarea. Cuando inicia sesión de forma interactiva desde un equipo de administración y consulta tablas que no son las suyas, el problema ya no es un cliente.
Ejecuta SELECT * FROM alertas WHERE tipo_de_sujeto = 'cuenta de servicio'.
Responde para continuar
¿Cuál es el identificador de la alerta que apunta a una intrusión en la infraestructura y no a un cliente?
Ver pista de ayuda
Solo una alerta tiene como sujeto una cuenta de servicio.
El relleno de credenciales prueba usuarios y claves filtrados en otros sitios, desde pocas direcciones y contra muchas cuentas. La fuerza bruta contra un cliente es lo contrario: una cuenta, muchos intentos. Una oficina detrás de una misma salida a internet también concentra cuentas, pero con aciertos normales.
Ejecuta SELECT * FROM intentos_por_ip ORDER BY cuentas_distintas DESC y compara las tres filas.
Responde para continuar
¿Qué dirección IP probó más cuentas distintas con casi ningún acierto? Escribe la dirección.
Ver pista de ayuda
Compara cuentas_distintas con intentos y aciertos; la salida de una oficina tiene muchos aciertos.
Cuando el dispositivo y la IP son los habituales, un bloqueo automático no ayuda: no hay nada que bloquear del lado técnico. La señal está en el destinatario nuevo y en la historia de la llamada. Es una conversación con el cliente, no un caso de intrusión, y el equipo de fraude la lleva con el SOC como apoyo.
Ejecuta SELECT * FROM alertas WHERE dispositivo_conocido = 'si'.
Responde para continuar
¿Qué alerta corresponde a un cliente que ejecutó la operación desde su dispositivo y su IP habituales? Escribe su identificador.
Ver pista de ayuda
Mira la columna dispositivo_conocido; solo una fila dice «si».
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.