🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl primer bloque de la mañana
5 tareas · 55 min · Principiante
Son las 09:00 y llevas tres horas de turno. A la cola de la noche se le han sumado once alertas nuevas, de cuatro fuentes distintas — el antivirus de los puestos, el parque Linux, el proxy y el DNS, y la identidad y el almacenamiento en la nube —. Veinte alertas en total y nadie que te diga cuáles importan. Tienes las tablas de siempre para enriquecer: cambios aprobados, avisos del equipo de detección, reputación de las direcciones, directorio, viajes e inventario. Cada alerta va a uno de tres cajones, y la regla no cambia porque sea un simulacro: falso positivo si lo que la regla describe no ocurrió, benigno verdadero si ocurrió y está autorizado, incidente si ocurrió y nada lo autoriza.
Objetivo de la sala
Son las 09:00 y llevas tres horas de turno. A la cola de la noche se le han sumado once alertas nuevas, de cuatro fuentes distintas — el antivirus de los puestos, el parque Linux, el proxy y el DNS, y la identidad y el almacenamiento en la nube —. Veinte alertas en total y nadie que te diga cuáles importan. Tienes las tablas de siempre para enriquecer: cambios aprobados, avisos del equipo de detección, reputación de las direcciones, directorio, viajes e inventario. Cada alerta va a uno de tres cajones, y la regla no cambia porque sea un simulacro: falso positivo si lo que la regla describe no ocurrió, benigno verdadero si ocurrió y está autorizado, incidente si ocurrió y nada lo autoriza.Empieza por la que la noche dejó sin atender. Una cuenta de servicio que abre sesión fuera de la ventana que tiene declarada es, con razón, lo que esa regla vigila: es la única regla del turno que acierta más de cuatro de cada cinco veces. Antes de dar por hecho que es un acceso indebido, comprueba si alguien movió la ventana por escrito.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador del cambio aprobado que explica la sesión de madrugada de la pasarela EDI.
Formato esperado: CHG-____
Ver pista de ayuda
Busca los cambios que caen sobre esa pasarela y lee la ventana que declaran, no solo su descripción.
Es la distinción que más se confunde y la que más cuesta cuando se confunde, porque van a sitios distintos: el falso positivo vuelve al equipo de detección para que arregle la regla, y el benigno verdadero no, porque la regla hizo bien su trabajo. Aquí ya sabes qué pasó de verdad con esa sesión de madrugada. Decide dónde la archivas y qué haces además.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La alerta saltó porque la sesión del enlace EDI cayó fuera de la ventana declarada en la regla, y esa ventana se había movido con un cambio aprobado. ¿En qué cajón va y qué más haces?
Ver pista de ayuda
Pregúntate si lo que la regla describe ocurrió o no ocurrió. La sesión existió; lo que estaba desactualizado era la lista contra la que la regla comparaba.
El portal de clientes acumula dos alertas de fallos de autenticación, una de la noche y otra de la mañana, sin un solo acierto entre todos ellos. Nadie está adivinando una contraseña: hay algo que reintenta a intervalos fijos desde el viernes. Averigua qué cuenta es y qué la dejó así.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta que produce las ráfagas de fallos contra el portal de clientes.
Ver pista de ayuda
Las dos alertas comparten cuenta. Lo que explica por qué reintenta está en la tabla de cambios, en una ventana del viernes anterior.
El proxy ha levantado tres alertas por el mismo dominio externo en tres puestos distintos. La regla mira la antigüedad del dominio, que es una señal razonable: un dominio registrado hace una semana y visitado por un puesto de la empresa suele ser el final de un correo de engaño. Esta vez no. Averigua qué aviso del equipo de detección lo explica.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador del aviso del equipo de detección que explica las alertas del dominio recién registrado.
Formato esperado: DET-___
Ver pista de ayuda
Los avisos vigentes sobre reglas y firmas viven en su propia tabla, y cada uno dice a qué dominio o a qué ejecutable afecta.
Quedan las cuatro alertas de acceso desde otro país. Comparten regla, comparten severidad y ninguna de las cuatro dice en su detalle nada que la distinga: el país que escribe la alerta sale de una base de geolocalización, y esa base se equivoca. Lo que separa una de las otras tres no está en la cola, sino en lo que se sabe de cada dirección y de cada persona.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la única alerta del turno que ninguna tabla de enriquecimiento explica.
Formato esperado: ALR-____
Ver pista de ayuda
Lleva cada alerta con dirección externa a la tabla de reputación, y las que queden, al calendario de viajes aprobados. Fíjate también en si la dirección aparece una sola vez o varias.
Conectando con la base…
Tablas
cola
- id
- llegada
- regla
- severidad
- activo
- cuenta
- ip_origen
- detalle
cambios
- cambio
- ventana
- activo
- ejecuta
- descripcion
- estado
firmas
- regla
- afecta_a
- aviso
reputacion
- ip
- sistema_autonomo
- propietario
- categoria
- reportes_30d
directorio
- cuenta
- area
- tipo
- jefe
- horario
- segundo_factor
viajes
- cuenta
- desde
- hasta
- destino
- aprobado_por
activos
- activo
- funcion
- criticidad
- responsable
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.