Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué ve el agente que el registro no ve

4 tareas · 35 min · Principiante

En el módulo de telemetría de Windows aprendiste a leer lo que un equipo escribe sobre sí mismo. Esta sala empieza por el hueco que deja: el registro del sistema cuenta lo que le pidieron contar, y casi nunca cuenta quién hizo qué ni qué pasó después. Un agente —lo que el mercado llama EDR— se instala en el equipo y graba de forma continua procesos, conexiones, archivos, cambios de registro y módulos cargados, atribuyendo cada dato al proceso que lo hizo. Y trae algo que ninguna otra fuente tiene: una consola desde la que se puede responder. Aquí vas a ver esa diferencia en una tabla, y a entender qué añade la X cuando el producto se llama XDR.

0 de 4 · 0%

Objetivo de la sala

En el módulo de telemetría de Windows aprendiste a leer lo que un equipo escribe sobre sí mismo. Esta sala empieza por el hueco que deja: el registro del sistema cuenta lo que le pidieron contar, y casi nunca cuenta quién hizo qué ni qué pasó después. Un agente —lo que el mercado llama EDR— se instala en el equipo y graba de forma continua procesos, conexiones, archivos, cambios de registro y módulos cargados, atribuyendo cada dato al proceso que lo hizo. Y trae algo que ninguna otra fuente tiene: una consola desde la que se puede responder. Aquí vas a ver esa diferencia en una tabla, y a entender qué añade la X cuando el producto se llama XDR.

Un agente no es «otro antivirus». Un antivirus clásico decide si un archivo es malo y lo bloquea; el agente graba el comportamiento del equipo entero, se lo guarda semanas y lo manda a una consola donde se puede buscar en todo el parque a la vez. Lo que graba, y que las otras fuentes no dan, son sobre todo cuatro cosas: la relación padre-hijo entre procesos conservada aunque el padre muera, la conexión de red atribuida al proceso que la abrió (con los bytes que salieron por cada uno), los módulos —bibliotecas— que carga cada proceso, y los archivos y claves de registro escritos, con el proceso al lado.

Esto no es terreno exclusivo de los productos de pago. Hay opciones comerciales muy extendidas y también opciones de código abierto que cubren buena parte del trabajo —Wazuh como plataforma de detección con agentes, Velociraptor para la recogida de evidencia en los equipos—, y conviene saber que existen porque en muchas empresas pequeñas son lo que hay.

Abre el laboratorio y compara las tres fuentes antes de contestar.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué aporta el agente que no da ni el registro de Seguridad ni Sysmon?

Ver pista de ayuda

Mira la tabla `cobertura` y fíjate en las filas donde una columna dice «si» y las otras dos no, sobre todo en la última.

Un agente ve el puesto. XDR es lo que pasa cuando la misma consola recibe además lo que ven el correo, el proveedor de identidad y el almacenamiento en la nube, y los correlaciona: si a las 09:12 llega un documento a una persona, a las 09:41 ese documento abre un intérprete en su equipo, a las 09:43 la sesión de esa cuenta se usa desde una dirección nueva y a las 09:52 esa cuenta descarga medio archivo de la carpeta de contratos, eso no son cuatro alertas: es un caso.

La diferencia práctica para el turno es la que importa. Sin correlación, esas cuatro señales caen en cuatro colas distintas, probablemente de tres personas distintas, y alguien tiene que darse cuenta de que son la misma historia. Con ella, el sistema abre un incidente con las cuatro pruebas, la cuenta y el equipo, y el analista empieza por decidir, no por descubrir.

En el laboratorio tienes el incidente que la correlación armó sola. Escribe su identificador.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador del incidente que el XDR abrió al unir las señales de los cuatro dominios.

Ver pista de ayuda

Ejecuta `SELECT * FROM incidente` y copia el valor de la fila «identificador», tal cual aparece.

Un incidente correlacionado tiene siempre un punto de entrada, y casi nunca es donde más ruido hay. De las cuatro señales, la del puesto es la que te dice en qué máquina hay que mirar la telemetría de procesos; las otras tres dicen qué pasó alrededor de la cuenta.

Busca la señal del puesto y escribe el equipo donde se vio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del equipo donde el agente registró la señal del puesto.

Ver pista de ayuda

`SELECT * FROM xdr_senales` y mira la fila cuyo `dominio` es «puesto»; el nombre del equipo está dentro de esa señal, y se repite en la ficha del agente.

Antes de pasar al árbol de procesos conviene dejar claro qué se compró cuando una empresa dice que tiene XDR, porque es una de las etiquetas peor entendidas del mercado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué es lo que añade el XDR frente a tener solo el agente del puesto?

Ver pista de ayuda

Mira la tabla `xdr_senales` y después el campo «dominios» del incidente. ¿Cuántos productos distintos hablan, y qué hizo la consola con lo que dijeron?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Consola del agente · Delta Cargo — cobertura de telemetria y correlacion XDR
Agente EDR/XDR · consultas previstas

Tablas

cobertura

  • dato
  • registro_de_windows
  • sysmon
  • agente_edr

agente

  • campo
  • valor

xdr_senales

  • hora
  • dominio
  • senal
  • origen

incidente

  • campo
  • valor
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad