Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Primera señal, lo que la hacía discreta

5 tareas · 38 min · Principiante

Martes 2 de marzo de 2027, 22:41. Aceros Fusagasugá, una empresa inventada para este laboratorio, tiene su cola de alertas de la noche con seis filas, y una de ellas es el principio de un incidente que nadie va a llamar así hasta el jueves de madrugada. Aquí lees esa cola con la calma de quien ya sabe cómo termina y te preguntas qué hacía que la primera señal pasara desapercibida: la hora, la cuenta, la severidad y el motivo del cierre. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Martes 2 de marzo de 2027, 22:41. Aceros Fusagasugá, una empresa inventada para este laboratorio, tiene su cola de alertas de la noche con seis filas, y una de ellas es el principio de un incidente que nadie va a llamar así hasta el jueves de madrugada. Aquí lees esa cola con la calma de quien ya sabe cómo termina y te preguntas qué hacía que la primera señal pasara desapercibida: la hora, la cuenta, la severidad y el motivo del cierre. Todo es lectura de tablas de ejemplo.

Una señal discreta no es una señal débil: es una señal que encaja con lo esperado. Un inicio de sesión remoto de una cuenta conocida, dentro del horario en que esa cuenta suele trabajar y sin intentos fallidos antes, no deja ninguna de las huellas que una regla suele buscar. Lo único que se sale del patrón es el origen, y por eso la regla le dio severidad baja.

A eso se suma el contexto de la cola. En una noche con seis alertas, la que parece más del montón se cierra con el primer motivo razonable que aparece, y un motivo razonable casi siempre existe. El cierre dice «proveedor en su horario» y es verdad: el horario sí era ese. Lo que no se comprobó es si el que estaba al otro lado era el proveedor.

Responde para continuar

¿Qué hace discreta a una intrusión que empieza con una cuenta legítima?

Ver pista de ayuda

Piensa en lo que la regla encontró y en lo que le pareció normal al analista que cerró la alerta.

Las cuentas de proveedor suelen tener excepciones: un horario, un origen o, a veces, la dispensa del segundo factor porque el proveedor no puede instalar la aplicación. Una excepción es legítima mientras tenga ticket, dueño y fecha de fin. Cuando no tiene fecha de fin, se vuelve una puerta permanente que nadie vuelve a mirar.

Abre la consola y ejecuta SELECT * FROM cuentas_proveedor. Una de las dos cuentas tiene el segundo factor exento.

Responde para continuar

Escribe el ticket que dejó a la cuenta del proveedor de mantenimiento sin segundo factor.

Ver pista de ayuda

Lee la columna ticket_excepcion de la fila cuya columna mfa dice «exento».

Una credencial que no cambia da tiempo a que aparezca en una filtración, en una página falsa o en un equipo ajeno. No se sabe cuál fue el camino de esta, y la lectura de las tablas tampoco lo dice; lo que sí se puede medir es cuánto llevaba sin cambiar cuando se usó. Es un dato que luego entra al informe como factor y no como causa.

Cuenta los días entre el último cambio de clave de la cuenta del proveedor de mantenimiento y el martes 2 de marzo de 2027. Febrero de 2027 tiene 28 días.

Responde para continuar

¿Cuántos días pasaron entre el último cambio de clave de esa cuenta y el 2 de marzo de 2027?

Ver pista de ayuda

En `cuentas_proveedor`, la fecha está en ultimo_cambio_clave. Suma los días que quedan de abril, los meses enteros siguientes y los dos de marzo.

Una alerta aislada se puede explicar; dos de la misma cuenta en media hora ya cuentan una historia. La regla de origen no habitual y la de consultas de directorio saltaron por separado, con dos severidades bajas, y nadie las unió porque una se cerró y la otra se quedó esperando al turno de la mañana.

Filtra la cola con SELECT * FROM alertas WHERE cuenta = 'prov-mantto' y mira la que sigue sin cerrar.

Responde para continuar

Escribe el id de la alerta de esa misma cuenta que quedó abierta.

Ver pista de ayuda

Son dos filas; la columna estado dice cuál no se cerró.

Releyendo la cola con el resto de la historia en la cabeza, la primera alerta no debería seguir cerrada. Pero un analista no puede llamar «intrusión» a lo que todavía es una sospecha: puede reabrir, unir las dos alertas, pedir confirmación al proveedor por un canal que no sea el que aparece en la propia alerta y subir la severidad con el motivo escrito.

Responde para continuar

Ya con las dos alertas de la cuenta a la vista, ¿cuál es la acción más razonable del turno?

Ver pista de ayuda

Hay evidencia para sospechar, pero no para afirmar; y quien confirma no puede ser el mismo canal de la alerta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad