Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La detección del agente y su contexto

4 tareas · 40 min · Principiante

Hasta ahora has mirado la telemetría cruda. Lo que llega a la cola del turno, sin embargo, no es telemetría — es una detección — y una detección trae bastante más que un titular rojo — qué la disparó exactamente, con cuánta confianza, qué técnica reconoce y, sobre todo, si la regla estaba puesta para bloquear o solo para avisar. Esas cuatro cosas deciden si el equipo que tienes delante está contenido o sigue corriendo con todo dentro. Y hay una quinta que se mira al final y resuelve la mitad de los casos — qué herramienta de administración de la propia empresa hace algo parecido.

0 de 4 · 0%

Objetivo de la sala

Hasta ahora has mirado la telemetría cruda. Lo que llega a la cola del turno, sin embargo, no es telemetría — es una detección — y una detección trae bastante más que un titular rojo — qué la disparó exactamente, con cuánta confianza, qué técnica reconoce y, sobre todo, si la regla estaba puesta para bloquear o solo para avisar. Esas cuatro cosas deciden si el equipo que tienes delante está contenido o sigue corriendo con todo dentro. Y hay una quinta que se mira al final y resuelve la mitad de los casos — qué herramienta de administración de la propia empresa hace algo parecido.

Un agente puede trabajar en dos modos, y casi nunca es el mismo en todo el parque. En prevención, la regla que se dispara corta lo que ve: termina el proceso, bloquea la salida de red, aparta el archivo. En solo detección, la misma regla escribe la alerta y no toca nada; el equipo sigue exactamente como estaba.

Que el modo sea distinto en puestos y en servidores no es un descuido: en un servidor de producción, un bloqueo automático a las tres de la mañana puede tumbar un servicio del que dependen cientos de personas, y muchas organizaciones prefieren que allí decida alguien. El precio de esa decisión lo paga el turno: en un servidor, mientras nadie actúe, lo que haya dentro sigue vivo.

Por eso la primera pregunta ante una detección no es «qué grave es», sino «qué hizo el agente».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué diferencia hay entre una detección en prevención y otra en solo detección?

Ver pista de ayuda

Mira la columna `accion_del_agente` de la tabla de detecciones y compárala con la columna `modo` de la misma fila.

En la cola de ese día hay detecciones de las tres confianzas. La confianza es cuánto se cree el motor su propia regla: alta cuando el patrón casi no ocurre por casualidad, baja cuando el mismo comportamiento lo produce también software legítimo. Confianza alta y acción del agente no van juntas: hay reglas de confianza alta que no bloquean porque alguien las dejó en solo detección, normalmente después de una tanda de falsos positivos que nadie volvió a revisar.

Busca en la cola la detección del proceso que lleva nombre del sistema fuera de su carpeta y escribe su identificador.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la detección del proceso con nombre del sistema ejecutado desde el perfil del usuario.

Ver pista de ayuda

`SELECT * FROM detecciones` y lee la columna `que_disparo`. Copia el identificador tal cual, con su prefijo.

De cada diez detecciones de un agente, varias son herramientas de administración de la propia casa: el despliegue de software que lanza intérpretes, el inventario que lee el registro de medio parque, el soporte remoto que abre una sesión en el puesto de alguien, el actualizador que sale a un dominio que nadie había visto. Hacen lo mismo que se vigila, y por eso se parecen.

Reconocerlas no es «cerrar porque suena a administración». Un falso positivo se confirma con un dato de fuera: un ticket de cambio, una ventana de ejecución acordada, la carpeta de instalación y la firma de la herramienta, el catálogo de paquetes. Sin ese dato, lo que tienes es una hipótesis cómoda.

En la cola hay una detección de confianza baja ya cerrada como falso positivo. Mira qué herramienta la explica.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre de la herramienta interna que produce el mismo patrón que la detección de confianza baja.

Ver pista de ayuda

Cruza `SELECT * FROM detecciones WHERE confianza = 'baja'` con la tabla `falsos_positivos`; busca el patrón que coincide y lee la columna del medio.

Y con eso, la regla de higiene del turno, que es la que distingue a un analista de alguien que vacía una cola.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Con qué se cierra una detección como falso positivo?

Ver pista de ayuda

Fíjate en la tercera columna de la tabla de falsos positivos. ¿Qué tienen en común todas sus celdas?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Consola del agente · Delta Cargo — detecciones del 10 de noviembre y su contexto
Motor de deteccion del agente · consultas previstas

Tablas

detecciones

  • id
  • hora
  • equipo
  • que_disparo
  • tecnica
  • confianza
  • modo
  • accion_del_agente
  • estado

contexto

  • campo
  • valor

falsos_positivos

  • patron
  • herramienta_que_lo_imita
  • como_se_confirma
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad