🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa señal que nadie más ve
5 tareas · 55 min · Principiante
Simulacro. Viernes 9 de abril de 2027, 22:00: empieza tu turno de noche en Delta Cargo y estás sola hasta las 06:00, con la guardia de respuesta a incidentes en casa. Otra fecha, otra sede, otras cuentas y otras direcciones que las de los módulos anteriores: la plataforma logística de Yumbo, abierta en enero. Son las 00:05 y la cola lleva dos horas llenándose de alertas de severidad alta contra el portal de rastreo publicado en internet. Tienes el SIEM de la casa matriz con las alertas, el cortafuegos de aplicaciones del portal, el sensor de red de Yumbo, su inventario y el registro de seguridad de Windows de la sede. Nadie te va a decir dónde mirar.
Objetivo de la sala
Simulacro. Viernes 9 de abril de 2027, 22:00: empieza tu turno de noche en Delta Cargo y estás sola hasta las 06:00, con la guardia de respuesta a incidentes en casa. Otra fecha, otra sede, otras cuentas y otras direcciones que las de los módulos anteriores: la plataforma logística de Yumbo, abierta en enero. Son las 00:05 y la cola lleva dos horas llenándose de alertas de severidad alta contra el portal de rastreo publicado en internet. Tienes el SIEM de la casa matriz con las alertas, el cortafuegos de aplicaciones del portal, el sensor de red de Yumbo, su inventario y el registro de seguridad de Windows de la sede. Nadie te va a decir dónde mirar.Antes de mirar nada suelto, decide qué haces con el bloque que ocupa casi toda la cola. Agrupa las alertas de la noche y mira qué dice el cortafuegos del portal sobre lo que llegó, o no llegó, al servidor que hay detrás.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué haces con las alertas de la ráfaga contra el portal de rastreo?
Ver pista de ayuda
Fíjate en cuántas peticiones llegaron de verdad al servidor y en cuántos errores dio. La severidad la pone la regla al saltar; lo que pasó detrás lo dice el cortafuegos.
En la cola hay una sola alerta de severidad baja. La regla que la levanta acierta poco y solo dice que dos segmentos de la red que nunca hablaban han empezado a hablar. Trae una dirección, no un nombre, y con una dirección no se escala nada.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del equipo que origina la conexión de esa alerta de severidad baja.
Ver pista de ayuda
Saca la dirección de la alerta y búscala en el inventario de la sede.
El sensor de la sede ve dos servidores de la misma subred abriendo el puerto de compartir archivos de Windows contra los puestos esta noche. Uno de ellos es esperable a esa hora; el otro no. Compáralos por quién es cada uno, cuándo lo hace y si lo había hecho antes.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué es lo que acabas de ver en la red?
Ver pista de ayuda
Uno de los dos servidores tiene una función en el inventario que explica esa conexión, y su silueta se repite cada noche. Pregúntate qué función tiene el otro.
No todos los puestos a los que se llamó estaban ahí para contestar. Para saber dónde ha podido quedar algo hay que separar los intentos que nadie respondió de las conexiones completas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe cuántos puestos distintos completaron la conexión con ese servidor por el 445.
Ver pista de ayuda
Filtra el registro de conexiones por ese origen y ese puerto y cuenta destinos distintos según el estado de la conexión.
La red ve equipos, no personas. Para saber con qué identidad se entró en esos puestos hay que pasar a otra fuente que en esta sede sí llega al SIEM: los inicios de sesión de red que registra cada puesto, con la dirección desde la que llegan.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta con la que se inició sesión en los puestos desde ese servidor.
Ver pista de ayuda
Busca en el registro de seguridad los inicios de sesión correctos que llegan desde la dirección del servidor y agrúpalos por cuenta. Compáralo con lo que sale del servidor de respaldo.
Conectando con la base…
Tablas
alertas
- alerta
- hora
- regla
- severidad
- equipo
- detalle
waf
- hora
- origen
- ruta
- peticiones
- accion
- errores_servidor
inventario
- ip
- equipo
- segmento
- funcion
conn
- ts
- id_orig_h
- id_resp_h
- id_resp_p
- conn_state
- orig_bytes
- resp_bytes
seguridad
- hora
- equipo
- EventID
- LogonType
- cuenta
- ip_origen
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.