Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La sesión que no encaja

5 tareas · 60 min · Principiante

09:20. De las veinte alertas del turno queda una sin explicación, y es de la nube. Para esa fuente el SIEM de la casa matriz se consulta en KQL, el mismo lenguaje por tuberías que ya usaste en el módulo de consultas. Tienes el registro de inicios de sesión, el de métodos de verificación, la auditoría del almacenamiento de documentos y el inventario de archivos de la carpeta que importa. No hay paso a paso — reconstruye qué hizo esa sesión, en qué orden, y decide qué se detiene primero.

0 de 5 · 0%

Objetivo de la sala

09:20. De las veinte alertas del turno queda una sin explicación, y es de la nube. Para esa fuente el SIEM de la casa matriz se consulta en KQL, el mismo lenguaje por tuberías que ya usaste en el módulo de consultas. Tienes el registro de inicios de sesión, el de métodos de verificación, la auditoría del almacenamiento de documentos y el inventario de archivos de la carpeta que importa. No hay paso a paso — reconstruye qué hizo esa sesión, en qué orden, y decide qué se detiene primero.

Empieza por el registro de inicios de sesión de la cuenta que quedó sin explicar. Vas a ver una mañana normal de oficina y, metida en medio, una entrada que no cuadra con ninguna de las salidas a internet de la empresa. No hubo fallos antes: entró a la primera y pasó el segundo factor.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección desde la que entró la sesión que no cuadra con ninguna salida de la empresa.

Ver pista de ayuda

Filtra los inicios por esa cuenta y compara cada dirección con lo que la tabla de reputación dice de ella. Contar direcciones distintas por cuenta también la delata en una línea.

Cinco minutos después de entrar, esa sesión hace algo que no hace nadie que solo quiera leer un correo: toca la configuración de seguridad de la cuenta. El registro de métodos de verificación guarda cada alta y cada baja, con el aparato y la dirección desde la que se hizo. Compáralo con el otro cambio de método que hay ese mismo día, que sí es un cambio de teléfono normal.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del dispositivo que esa sesión inscribió como método de verificación nuevo.

Ver pista de ayuda

Un cambio de teléfono de verdad añade uno y retira el anterior, desde la oficina y en horario. Busca el que solo añade.

La auditoría del almacenamiento distingue abrir un documento de listar una carpeta y bajársela entera. Mira qué hizo esa sesión y después abre el inventario de la carpeta: no basta con contar archivos, porque lo que convierte una fuga de documentos en un acceso a otro sistema es que alguien dejara una credencial escrita dentro de uno de ellos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del archivo de esa carpeta que lleva dentro la credencial de una cuenta de servicio.

Ver pista de ayuda

Primero averigua qué carpeta salió y a qué hora; después lee la columna de notas del inventario de esa carpeta, archivo por archivo.

Ya tienes las tres piezas con su hora: una entrada desde fuera a las 08:21 mientras el puesto de esa persona seguía trabajando desde la oficina, un método de verificación propio inscrito a las 08:26 y una carpeta entera descargada a las 08:47. Por separado, cada una admite una explicación inocente. Juntas y en ese orden, no.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué cuenta esa secuencia de tres pasos en veintiséis minutos?

Ver pista de ayuda

Las dos sesiones conviven en el tiempo, y la de fuera no falló ni una vez antes de entrar.

Tú no llevas el caso hasta el final, pero el nivel 1 sí recomienda la contención con criterio, y aquí el orden importa: cada minuto que la sesión siga abierta es otra carpeta. Decide qué pides que se haga ya.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué contención pides primero?

Ver pista de ayuda

Una sesión ya abierta no se cierra sola al cambiar la contraseña, y quien inscribió su propio segundo factor puede volver a entrar con la contraseña nueva en cuanto la persona la elija.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — identidad y almacenamiento en la nube, lunes 2 de noviembre
KQL · consultas previstas

Tablas

inicios

  • hora
  • cuenta
  • aplicacion
  • ip_origen
  • metodo
  • resultado

metodos

  • hora
  • cuenta
  • accion
  • dispositivo
  • ip_origen

almacen

  • hora
  • cuenta
  • ip_origen
  • operacion
  • carpeta
  • archivos
  • bytes

archivos

  • carpeta
  • archivo
  • tipo
  • nota

reputacion

  • ip
  • sistema_autonomo
  • propietario
  • categoria
  • reportes_30d
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad