Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La gestión de dispositivos (MDM) como fuente del SOC

5 tareas · 35 min · Principiante

Lunes 5 de octubre, 08:30. El equipo de TI de Aluminios del Sinú gestiona sus Mac con una consola de gestión de dispositivos (MDM) y te da acceso de lectura. No es un registro de eventos como el del agente: es el inventario, los perfiles de configuración y las órdenes que la empresa envió a cada equipo. Aquí aprendes qué cuenta esa fuente, qué no puede contar y cómo cruzarla con lo que ya viste. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Lunes 5 de octubre, 08:30. El equipo de TI de Aluminios del Sinú gestiona sus Mac con una consola de gestión de dispositivos (MDM) y te da acceso de lectura. No es un registro de eventos como el del agente: es el inventario, los perfiles de configuración y las órdenes que la empresa envió a cada equipo. Aquí aprendes qué cuenta esa fuente, qué no puede contar y cómo cruzarla con lo que ya viste. Todo es lectura de tablas de ejemplo.

La gestión de dispositivos de Apple funciona con perfiles de configuración (cada uno con una o varias cargas útiles de ajustes), órdenes que el servidor envía al equipo y consultas de información. El servidor puede conocer el inventario, la versión del sistema, las aplicaciones instaladas, la configuración de red y de seguridad y el estado de cumplimiento; y puede instalar o retirar perfiles, bloquear o borrar un equipo. El equipo se comunica con el servicio mediante las notificaciones push de Apple, por lo que necesita estar encendido, inscrito y con red.

Eso describe el estado y la configuración, no cada cosa que ocurre en el equipo. Para saber qué proceso lanzó otro, la fuente es el agente; para saber si el agente tiene lo que necesita, la fuente es el MDM. Se complementan.

Responde para continuar

¿Para qué pregunta del SOC es la fuente adecuada la consola de MDM?

Ver pista de ayuda

El MDM cuenta qué configuración tiene el equipo, no cada evento que ocurre dentro.

Cada consulta o inscripción activa deja una fecha de última conexión. Un equipo que lleva días sin conectarse puede estar apagado, de vacaciones, sin red o, lo que le importa al SOC, fuera de control: sin que el MDM pueda enviarle órdenes ni recibir su estado.

Abre la consola. La tabla inventario_mdm trae cada Mac, su usuario y la fecha de su última conexión. Ejecuta inventario_mdm | sort by ultima_conexion asc | take 1 para ver el equipo con la conexión más antigua.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué usuario tiene el equipo cuya última conexión al MDM es la más antigua?

Ver pista de ayuda

Ejecuta `inventario_mdm | sort by ultima_conexion asc | take 1` y lee la columna usuario.

Los perfiles se pueden instalar y retirar. El perfil de política de privacidad (PPPC) es el que entrega permisos de TCC por gestión; Apple documenta que solo se aplica con una inscripción aprobada por el usuario o automatizada. Si ese perfil desaparece de un equipo, el agente de seguridad pierde el permiso y deja de recibir eventos aunque siga instalado.

Ejecuta perfiles_instalados | where estado == "retirado" y lee qué perfil falta y en qué equipo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cómo se llama el perfil que figura como retirado?

Ver pista de ayuda

Ejecuta `perfiles_instalados | where estado == "retirado"`.

Ahora cruza tres hechos que ya viste en las salas anteriores: ese equipo reportaba la protección de integridad del sistema deshabilitada, le retiraron el perfil del permiso del agente y lleva días sin conectarse al MDM. Ninguno prueba por sí solo que haya algo malo; juntos describen un equipo del que el SOC ya no recibe nada fiable.

Ejecuta comandos_mdm para ver las órdenes de las últimas semanas y quién las envió.

Responde para continuar

Un Mac cumple los tres hechos anteriores y no envía eventos. ¿Qué se concluye y se hace?

Ver pista de ayuda

Sin alertas no es lo mismo que sin actividad; y no se actúa con un borrado sin comprobar.

Hoy es 5 de octubre. El SOC mide la ceguera en días: cuántos días lleva un equipo sin que se le pueda gestionar ni escuchar. Tomas la fecha de última conexión de ese equipo en la tabla inventario_mdm y cuentas hasta hoy; para este ejercicio los meses de septiembre y octubre se cuentan con sus días reales.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos días completos han pasado entre la última conexión del equipo que dejó de responder y hoy, 5 de octubre? Escribe solo el número.

Ver pista de ayuda

Ejecuta `inventario_mdm | sort by ultima_conexion asc | take 1` y cuenta desde esa fecha, con septiembre de 30 días.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

MDM · Aluminios del Sinú — inventario, perfiles y órdenes, lunes 5 de octubre
KQL · consultas previstas

Tablas

inventario_mdm

  • equipo
  • usuario
  • ultima_conexion

perfiles_instalados

  • equipo
  • perfil
  • tipo
  • estado
  • fecha

comandos_mdm

  • fecha
  • equipo
  • orden
  • enviada_por
  • resultado
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad