Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El primer bloque de la mañana

5 tareas · 55 min · Principiante

Son las 09:00 y llevas tres horas de turno. A la cola de la noche se le han sumado once alertas nuevas, de cuatro fuentes distintas — el antivirus de los puestos, el parque Linux, el proxy y el DNS, y la identidad y el almacenamiento en la nube —. Veinte alertas en total y nadie que te diga cuáles importan. Tienes las tablas de siempre para enriquecer: cambios aprobados, avisos del equipo de detección, reputación de las direcciones, directorio, viajes e inventario. Cada alerta va a uno de tres cajones, y la regla no cambia porque sea un simulacro: falso positivo si lo que la regla describe no ocurrió, benigno verdadero si ocurrió y está autorizado, incidente si ocurrió y nada lo autoriza.

0 de 5 · 0%

Objetivo de la sala

Son las 09:00 y llevas tres horas de turno. A la cola de la noche se le han sumado once alertas nuevas, de cuatro fuentes distintas — el antivirus de los puestos, el parque Linux, el proxy y el DNS, y la identidad y el almacenamiento en la nube —. Veinte alertas en total y nadie que te diga cuáles importan. Tienes las tablas de siempre para enriquecer: cambios aprobados, avisos del equipo de detección, reputación de las direcciones, directorio, viajes e inventario. Cada alerta va a uno de tres cajones, y la regla no cambia porque sea un simulacro: falso positivo si lo que la regla describe no ocurrió, benigno verdadero si ocurrió y está autorizado, incidente si ocurrió y nada lo autoriza.

Empieza por la que la noche dejó sin atender. Una cuenta de servicio que abre sesión fuera de la ventana que tiene declarada es, con razón, lo que esa regla vigila: es la única regla del turno que acierta más de cuatro de cada cinco veces. Antes de dar por hecho que es un acceso indebido, comprueba si alguien movió la ventana por escrito.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador del cambio aprobado que explica la sesión de madrugada de la pasarela EDI.

Formato esperado: CHG-____

Ver pista de ayuda

Busca los cambios que caen sobre esa pasarela y lee la ventana que declaran, no solo su descripción.

Es la distinción que más se confunde y la que más cuesta cuando se confunde, porque van a sitios distintos: el falso positivo vuelve al equipo de detección para que arregle la regla, y el benigno verdadero no, porque la regla hizo bien su trabajo. Aquí ya sabes qué pasó de verdad con esa sesión de madrugada. Decide dónde la archivas y qué haces además.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La alerta saltó porque la sesión del enlace EDI cayó fuera de la ventana declarada en la regla, y esa ventana se había movido con un cambio aprobado. ¿En qué cajón va y qué más haces?

Ver pista de ayuda

Pregúntate si lo que la regla describe ocurrió o no ocurrió. La sesión existió; lo que estaba desactualizado era la lista contra la que la regla comparaba.

El portal de clientes acumula dos alertas de fallos de autenticación, una de la noche y otra de la mañana, sin un solo acierto entre todos ellos. Nadie está adivinando una contraseña: hay algo que reintenta a intervalos fijos desde el viernes. Averigua qué cuenta es y qué la dejó así.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que produce las ráfagas de fallos contra el portal de clientes.

Ver pista de ayuda

Las dos alertas comparten cuenta. Lo que explica por qué reintenta está en la tabla de cambios, en una ventana del viernes anterior.

El proxy ha levantado tres alertas por el mismo dominio externo en tres puestos distintos. La regla mira la antigüedad del dominio, que es una señal razonable: un dominio registrado hace una semana y visitado por un puesto de la empresa suele ser el final de un correo de engaño. Esta vez no. Averigua qué aviso del equipo de detección lo explica.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador del aviso del equipo de detección que explica las alertas del dominio recién registrado.

Formato esperado: DET-___

Ver pista de ayuda

Los avisos vigentes sobre reglas y firmas viven en su propia tabla, y cada uno dice a qué dominio o a qué ejecutable afecta.

Quedan las cuatro alertas de acceso desde otro país. Comparten regla, comparten severidad y ninguna de las cuatro dice en su detalle nada que la distinga: el país que escribe la alerta sale de una base de geolocalización, y esa base se equivoca. Lo que separa una de las otras tres no está en la cola, sino en lo que se sabe de cada dirección y de cada persona.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la única alerta del turno que ninguna tabla de enriquecimiento explica.

Formato esperado: ALR-____

Ver pista de ayuda

Lleva cada alerta con dirección externa a la tabla de reputación, y las que queden, al calendario de viajes aprobados. Fíjate también en si la dirección aparece una sola vez o varias.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — cola del turno, noche y primer bloque de la mañana
OpenSearch · consultas guardadas

Tablas

cola

  • id
  • llegada
  • regla
  • severidad
  • activo
  • cuenta
  • ip_origen
  • detalle

cambios

  • cambio
  • ventana
  • activo
  • ejecuta
  • descripcion
  • estado

firmas

  • regla
  • afecta_a
  • aviso

reputacion

  • ip
  • sistema_autonomo
  • propietario
  • categoria
  • reportes_30d

directorio

  • cuenta
  • area
  • tipo
  • jefe
  • horario
  • segundo_factor

viajes

  • cuenta
  • desde
  • hasta
  • destino
  • aprobado_por

activos

  • activo
  • funcion
  • criticidad
  • responsable
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad