🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa gestión de dispositivos (MDM) como fuente del SOC
5 tareas · 35 min · Principiante
Lunes 5 de octubre, 08:30. El equipo de TI de Aluminios del Sinú gestiona sus Mac con una consola de gestión de dispositivos (MDM) y te da acceso de lectura. No es un registro de eventos como el del agente: es el inventario, los perfiles de configuración y las órdenes que la empresa envió a cada equipo. Aquí aprendes qué cuenta esa fuente, qué no puede contar y cómo cruzarla con lo que ya viste. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Lunes 5 de octubre, 08:30. El equipo de TI de Aluminios del Sinú gestiona sus Mac con una consola de gestión de dispositivos (MDM) y te da acceso de lectura. No es un registro de eventos como el del agente: es el inventario, los perfiles de configuración y las órdenes que la empresa envió a cada equipo. Aquí aprendes qué cuenta esa fuente, qué no puede contar y cómo cruzarla con lo que ya viste. Todo es lectura de tablas de ejemplo.La gestión de dispositivos de Apple funciona con perfiles de configuración (cada uno con una o varias cargas útiles de ajustes), órdenes que el servidor envía al equipo y consultas de información. El servidor puede conocer el inventario, la versión del sistema, las aplicaciones instaladas, la configuración de red y de seguridad y el estado de cumplimiento; y puede instalar o retirar perfiles, bloquear o borrar un equipo. El equipo se comunica con el servicio mediante las notificaciones push de Apple, por lo que necesita estar encendido, inscrito y con red.
Eso describe el estado y la configuración, no cada cosa que ocurre en el equipo. Para saber qué proceso lanzó otro, la fuente es el agente; para saber si el agente tiene lo que necesita, la fuente es el MDM. Se complementan.
Responde para continuar
¿Para qué pregunta del SOC es la fuente adecuada la consola de MDM?
Ver pista de ayuda
El MDM cuenta qué configuración tiene el equipo, no cada evento que ocurre dentro.
Cada consulta o inscripción activa deja una fecha de última conexión. Un equipo que lleva días sin conectarse puede estar apagado, de vacaciones, sin red o, lo que le importa al SOC, fuera de control: sin que el MDM pueda enviarle órdenes ni recibir su estado.
Abre la consola. La tabla inventario_mdm trae cada Mac, su usuario y la fecha de su última conexión. Ejecuta inventario_mdm | sort by ultima_conexion asc | take 1 para ver el equipo con la conexión más antigua.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué usuario tiene el equipo cuya última conexión al MDM es la más antigua?
Ver pista de ayuda
Ejecuta `inventario_mdm | sort by ultima_conexion asc | take 1` y lee la columna usuario.
Los perfiles se pueden instalar y retirar. El perfil de política de privacidad (PPPC) es el que entrega permisos de TCC por gestión; Apple documenta que solo se aplica con una inscripción aprobada por el usuario o automatizada. Si ese perfil desaparece de un equipo, el agente de seguridad pierde el permiso y deja de recibir eventos aunque siga instalado.
Ejecuta perfiles_instalados | where estado == "retirado" y lee qué perfil falta y en qué equipo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se llama el perfil que figura como retirado?
Ver pista de ayuda
Ejecuta `perfiles_instalados | where estado == "retirado"`.
Ahora cruza tres hechos que ya viste en las salas anteriores: ese equipo reportaba la protección de integridad del sistema deshabilitada, le retiraron el perfil del permiso del agente y lleva días sin conectarse al MDM. Ninguno prueba por sí solo que haya algo malo; juntos describen un equipo del que el SOC ya no recibe nada fiable.
Ejecuta comandos_mdm para ver las órdenes de las últimas semanas y quién las envió.
Responde para continuar
Un Mac cumple los tres hechos anteriores y no envía eventos. ¿Qué se concluye y se hace?
Ver pista de ayuda
Sin alertas no es lo mismo que sin actividad; y no se actúa con un borrado sin comprobar.
Hoy es 5 de octubre. El SOC mide la ceguera en días: cuántos días lleva un equipo sin que se le pueda gestionar ni escuchar. Tomas la fecha de última conexión de ese equipo en la tabla inventario_mdm y cuentas hasta hoy; para este ejercicio los meses de septiembre y octubre se cuentan con sus días reales.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos días completos han pasado entre la última conexión del equipo que dejó de responder y hoy, 5 de octubre? Escribe solo el número.
Ver pista de ayuda
Ejecuta `inventario_mdm | sort by ultima_conexion asc | take 1` y cuenta desde esa fecha, con septiembre de 30 días.
Conectando con la base…
Tablas
inventario_mdm
- equipo
- usuario
- ultima_conexion
perfiles_instalados
- equipo
- perfil
- tipo
- estado
- fecha
comandos_mdm
- fecha
- equipo
- orden
- enviada_por
- resultado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.