🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos tiempos del incidente — de dónde a dónde se mide
5 tareas · 40 min · Principiante
Lunes 5 de octubre. La jefatura de Pampa Telecom, un operador de internet por fibra, quiere los números del SOC de septiembre antes del comité del jueves, y la palabra que más se repite en el correo es «tiempos». Hay una trampa antes de calcular nada: cada empresa usa las mismas siglas para intervalos distintos. Aquí fijas, por escrito, de qué hito a qué hito se mide cada tiempo, y los calculas con los ocho incidentes confirmados del mes.
Objetivo de la sala
Lunes 5 de octubre. La jefatura de Pampa Telecom, un operador de internet por fibra, quiere los números del SOC de septiembre antes del comité del jueves, y la palabra que más se repite en el correo es «tiempos». Hay una trampa antes de calcular nada: cada empresa usa las mismas siglas para intervalos distintos. Aquí fijas, por escrito, de qué hito a qué hito se mide cada tiempo, y los calculas con los ocho incidentes confirmados del mes.Un incidente deja cinco horas en el caso: cuándo empezó, cuándo saltó la alerta, cuándo alguien la tomó, cuándo se contuvo y cuándo se cerró. De ahí salen cuatro tiempos. En Pampa se definen así, y conviene escribirlo en el procedimiento del SOC: el tiempo de detección (MTTD) va del inicio a la alerta; el tiempo de acuse (MTTA), de la alerta al momento en que un analista toma el caso; el tiempo de contención (MTTC), de la alerta al corte del acceso o al aislamiento; y el tiempo de cierre (MTTR), de la alerta al cierre del caso.
La sigla MTTR se lee distinto según quién la use: recuperación, respuesta o resolución, y no siempre contada desde el mismo punto. No hay una definición universal que adoptar; lo que sí hay es una regla de oficio: la definición va escrita junto a la cifra, porque dos equipos que comparan sus MTTR sin comprobar esto están comparando cosas diferentes.
Responde para continuar
Un incidente empezó a las 14:00, la alerta saltó a las 14:30, un analista la tomó a las 14:36, se contuvo a las 15:10 y se cerró a las 18:00. Con las definiciones de Pampa, ¿cuánto vale su tiempo de contención?
Ver pista de ayuda
Las definiciones de Pampa cuentan acuse, contención y cierre desde la alerta; solo la detección parte del inicio.
Abre los incidentes de septiembre. Cada fila trae las cinco horas, en hora de Bogotá y con mes y día. Para uno de ellos la detección tardó más de un día, y hay que saber cuánto exactamente: no es lo mismo «tardó mucho» que «tardó un día y una hora».
Responde para continuar
Escribe cuántas horas pasaron entre el inicio y la alerta del incidente INC-2603.
Formato esperado: __
Ver pista de ayuda
Ejecuta `SELECT * FROM incidentes` y resta la hora de inicio a la de alerta de la fila INC-2603; las fechas son distintas, cuenta el cambio de día.
La tabla de tiempos ya trae cada incidente en minutos, sin cálculo de promedios. El acuse es el primer tiempo que el cliente interno nota: cuánto esperó una alerta antes de que un humano la mirara. Se resume con la media aritmética: la suma de los ocho tiempos dividida entre ocho.
Responde para continuar
Escribe el tiempo de acuse medio de los ocho incidentes de septiembre, en minutos.
Formato esperado: __
Ver pista de ayuda
Ejecuta `SELECT * FROM tiempos`, suma la columna min_acuse y divide entre el número de incidentes.
La contención es el tiempo que importa de verdad al negocio: mientras no se corta el acceso, el daño sigue creciendo. Mismo cálculo, otra columna. Fíjate en que la contención contiene al acuse: el analista tomó el caso dentro de esos minutos, no después.
Responde para continuar
Escribe el tiempo de contención medio de los ocho incidentes de septiembre, en minutos.
Formato esperado: __
Ver pista de ayuda
Con la misma consulta `SELECT * FROM tiempos`, suma la columna min_contencion y divide entre ocho.
Los tres tiempos que van desde la alerta se pueden leer en cuanto ocurren. El de detección no. Mira de dónde sale la hora de «inicio» de la tabla: no la escribió ningún sistema en el momento en que ocurrió.
Responde para continuar
¿Por qué el MTTD de un incidente solo se puede calcular cuando el caso ya está cerrado o muy avanzado?
Ver pista de ayuda
La alerta marca cuándo se vio; el inicio marca cuándo empezó, y eso hay que reconstruirlo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.