Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Observables y su enriquecimiento

4 tareas · 40 min · Principiante

Lunes 26 de octubre, 09:10. El caso CASO-0041 de Lechera del Casanare ya existe y el siguiente paso es extraer de él los datos que se pueden buscar: los observables. No todo lo que aparece en un caso se trata igual. Una dirección del atacante es un indicador; la dirección del portátil de la persona afectada es contexto. Aquí lees los nueve observables del caso con sus marcas y decides qué es qué. Todo es lectura de una exportación de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Lunes 26 de octubre, 09:10. El caso CASO-0041 de Lechera del Casanare ya existe y el siguiente paso es extraer de él los datos que se pueden buscar: los observables. No todo lo que aparece en un caso se trata igual. Una dirección del atacante es un indicador; la dirección del portátil de la persona afectada es contexto. Aquí lees los nueve observables del caso con sus marcas y decides qué es qué. Todo es lectura de una exportación de ejemplo.

Cada observable lleva un tipo (ip, domain, url, mail, filename, hash), un valor y, en plataformas como TheHive, varias marcas. Dos se confunden mucho. La marca de indicador (ioc) dice que ese valor sirve para buscar y bloquear la amenaza fuera de este caso. La marca de avistado (avistado en la exportación) dice que ese valor se vio en el entorno propio: en un registro, en un equipo, en un buzón.

Son preguntas distintas: un valor puede ser indicador sin haberse visto todavía (lo trae un informe o un analizador) y puede haberse visto sin ser indicador (la IP del propio portátil aparece en los registros porque es del entorno, no porque sea hostil).

Responde para continuar

En un caso aparece la dirección de un servidor externo que un analizador califica como sospechosa, pero ningún registro propio la ha mostrado. ¿Cómo se marca?

Ver pista de ayuda

Una marca habla de utilidad para buscar; la otra, de lo que se vio en el entorno.

Un caso mezcla datos del atacante y datos de la empresa afectada. Los de la empresa (sus equipos, sus cuentas, su dominio) se registran porque dan contexto, pero no se marcan como indicador: buscarlos o bloquearlos dañaría a la propia empresa. En la columna tlp se ve la señal: lo propio lleva el nivel más restrictivo.

Abre la consola y ejecuta SELECT * FROM observables WHERE tipo = 'ip'.

Responde para continuar

¿Qué dirección IP del caso no está marcada como indicador?

Ver pista de ayuda

Mira la columna ioc de las dos filas.

Los indicadores del caso son lo que pasará después a las búsquedas y, si se autoriza, a un intercambio con otras organizaciones. Contarlos es el primer paso para preparar esa lista.

Ejecuta SELECT * FROM observables WHERE ioc = 'si' y cuenta las filas.

Responde para continuar

¿Cuántos observables del caso están marcados como indicador? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas de la consulta con el filtro de la columna ioc.

Ejecuta SELECT * FROM observables WHERE tlp = 'RED'. Entre los tres observables está el dominio de la propia empresa, que figura en todos los correos legítimos que sus empleados envían y reciben. Un compañero propone marcarlo como indicador «para que quede completo».

Responde para continuar

¿Por qué no se marca como indicador el dominio de la propia empresa?

Ver pista de ayuda

Piensa en lo que ocurriría si ese valor entrara a una regla de bloqueo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad