Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los tiempos del incidente — de dónde a dónde se mide

5 tareas · 40 min · Principiante

Lunes 5 de octubre. La jefatura de Pampa Telecom, un operador de internet por fibra, quiere los números del SOC de septiembre antes del comité del jueves, y la palabra que más se repite en el correo es «tiempos». Hay una trampa antes de calcular nada: cada empresa usa las mismas siglas para intervalos distintos. Aquí fijas, por escrito, de qué hito a qué hito se mide cada tiempo, y los calculas con los ocho incidentes confirmados del mes.

0 de 5 · 0%

Objetivo de la sala

Lunes 5 de octubre. La jefatura de Pampa Telecom, un operador de internet por fibra, quiere los números del SOC de septiembre antes del comité del jueves, y la palabra que más se repite en el correo es «tiempos». Hay una trampa antes de calcular nada: cada empresa usa las mismas siglas para intervalos distintos. Aquí fijas, por escrito, de qué hito a qué hito se mide cada tiempo, y los calculas con los ocho incidentes confirmados del mes.

Un incidente deja cinco horas en el caso: cuándo empezó, cuándo saltó la alerta, cuándo alguien la tomó, cuándo se contuvo y cuándo se cerró. De ahí salen cuatro tiempos. En Pampa se definen así, y conviene escribirlo en el procedimiento del SOC: el tiempo de detección (MTTD) va del inicio a la alerta; el tiempo de acuse (MTTA), de la alerta al momento en que un analista toma el caso; el tiempo de contención (MTTC), de la alerta al corte del acceso o al aislamiento; y el tiempo de cierre (MTTR), de la alerta al cierre del caso.

La sigla MTTR se lee distinto según quién la use: recuperación, respuesta o resolución, y no siempre contada desde el mismo punto. No hay una definición universal que adoptar; lo que sí hay es una regla de oficio: la definición va escrita junto a la cifra, porque dos equipos que comparan sus MTTR sin comprobar esto están comparando cosas diferentes.

Responde para continuar

Un incidente empezó a las 14:00, la alerta saltó a las 14:30, un analista la tomó a las 14:36, se contuvo a las 15:10 y se cerró a las 18:00. Con las definiciones de Pampa, ¿cuánto vale su tiempo de contención?

Ver pista de ayuda

Las definiciones de Pampa cuentan acuse, contención y cierre desde la alerta; solo la detección parte del inicio.

Abre los incidentes de septiembre. Cada fila trae las cinco horas, en hora de Bogotá y con mes y día. Para uno de ellos la detección tardó más de un día, y hay que saber cuánto exactamente: no es lo mismo «tardó mucho» que «tardó un día y una hora».

Responde para continuar

Escribe cuántas horas pasaron entre el inicio y la alerta del incidente INC-2603.

Formato esperado: __

Ver pista de ayuda

Ejecuta `SELECT * FROM incidentes` y resta la hora de inicio a la de alerta de la fila INC-2603; las fechas son distintas, cuenta el cambio de día.

La tabla de tiempos ya trae cada incidente en minutos, sin cálculo de promedios. El acuse es el primer tiempo que el cliente interno nota: cuánto esperó una alerta antes de que un humano la mirara. Se resume con la media aritmética: la suma de los ocho tiempos dividida entre ocho.

Responde para continuar

Escribe el tiempo de acuse medio de los ocho incidentes de septiembre, en minutos.

Formato esperado: __

Ver pista de ayuda

Ejecuta `SELECT * FROM tiempos`, suma la columna min_acuse y divide entre el número de incidentes.

La contención es el tiempo que importa de verdad al negocio: mientras no se corta el acceso, el daño sigue creciendo. Mismo cálculo, otra columna. Fíjate en que la contención contiene al acuse: el analista tomó el caso dentro de esos minutos, no después.

Responde para continuar

Escribe el tiempo de contención medio de los ocho incidentes de septiembre, en minutos.

Formato esperado: __

Ver pista de ayuda

Con la misma consulta `SELECT * FROM tiempos`, suma la columna min_contencion y divide entre ocho.

Los tres tiempos que van desde la alerta se pueden leer en cuanto ocurren. El de detección no. Mira de dónde sale la hora de «inicio» de la tabla: no la escribió ningún sistema en el momento en que ocurrió.

Responde para continuar

¿Por qué el MTTD de un incidente solo se puede calcular cuando el caso ya está cerrado o muy avanzado?

Ver pista de ayuda

La alerta marca cuándo se vio; el inicio marca cuándo empezó, y eso hay que reconstruirlo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad