🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa gota que no supera el umbral
5 tareas · 35 min · Principiante
Quien saca datos sabe que una subida grande salta. La alternativa es sacarlos poco a poco: unas decenas de megabytes cada madrugada, siempre bajo el umbral y tan constantes que la línea de base se acostumbra a ellos. Aquí lees 14 días de un puesto de Textiles Quebrada Honda, sumas lo que ninguna regla diaria suma, mides por qué la base móvil se contamina y qué distingue esta gota de una copia nocturna legítima.
Objetivo de la sala
Quien saca datos sabe que una subida grande salta. La alternativa es sacarlos poco a poco: unas decenas de megabytes cada madrugada, siempre bajo el umbral y tan constantes que la línea de base se acostumbra a ellos. Aquí lees 14 días de un puesto de Textiles Quebrada Honda, sumas lo que ninguna regla diaria suma, mides por qué la base móvil se contamina y qué distingue esta gota de una copia nocturna legítima.La regla del SOC dice: «subida diaria por equipo mayor que 100 MB». Abre SELECT * FROM umbral_diario y SELECT * FROM subida_diaria: ningún día de los catorce pasó de 100 MB, y la regla no disparó una sola vez. Cada día, mirado solo, es un día normal.
La medida que falta es el acumulado por par (equipo y destino) en una ventana larga: suma de lo subido por ese par durante semanas, no por día. Cualquier comportamiento que reparta el volumen para quedar bajo un umbral diario solo se ve cuando se junta.
Responde para continuar
¿Por qué la regla de «más de 100 MB por día» no ve esta subida en 14 días?
Ver pista de ayuda
Fíjate en el máximo de `subida_mb` en la tabla diaria y en qué falta en la regla: sumar.
Suma la columna subida_mb de SELECT * FROM subida_diaria: los catorce días, del 25 de enero al 7 de febrero, hacia un único destino. Ese total es el dato que se lleva al ticket: no «un día de 45 MB», sino lo que salió en total y desde cuándo.
Compara después ese total con lo que el mismo puesto subía antes de que empezara: la diferencia es lo que cambió.
Responde para continuar
¿Cuántos MB subió el puesto en total en los 14 días?
Ver pista de ayuda
Suma los catorce valores de subida_mb en `SELECT * FROM subida_diaria`.
SELECT * FROM bases trae dos líneas de base del mismo puesto. Una mira los 28 días previos a que empezara la tanda; la otra es la base móvil de los últimos 7 días. Con la móvil, la subida de hoy está a pocas desviaciones de «lo normal»: la gota ya forma parte del normal. Con la previa, no.
Es el defecto de las bases que se recalculan sin parar: aprenden lo malo si dura lo suficiente. La contramedida es fijar una base de referencia anterior al periodo sospechoso y compararla siempre contra ella, además de la móvil.
Responde para continuar
¿Cuál es la z del 31 de enero contra la base de los 28 días previos? Usa la subida de ese día.
Ver pista de ayuda
(subida del 2027-01-31 − media) / desviación, con la fila de 28 días previos de `SELECT * FROM bases`.
Una copia de seguridad nocturna también sube cada madrugada, a la misma hora y casi con el mismo volumen. Lo que la hace legítima no es el ritmo, que comparte con la gota. Es todo lo demás: su destino lleva años en la red, está aprobado con un ticket, lo usa el servidor de copias y el responsable lo conoce.
Abre SELECT * FROM destino y SELECT * FROM subida_diaria y compara con lo que habría en una copia: la hora casi fija es la misma, y también las decenas de MB cada día.
Responde para continuar
La gota sube cada madrugada a la misma hora, como lo haría una copia nocturna. ¿Qué dato de las tablas la separa de una copia legítima?
Ver pista de ayuda
Mira `SELECT * FROM destino`: cuántos equipos, cuánto hace que se vio y si está clasificado.
Con el acumulado, la base previa y el destino sin clasificar, falta el dueño. Un hallazgo de exfiltración lenta se entrega con el equipo, el área y la persona que puede decir qué se instaló o qué hizo el puesto por la madrugada, y todo eso está en el inventario.
La pregunta que se le hace a esa persona es de contexto —qué hay instalado, qué se le pidió al puesto—, no una acusación.
Responde para continuar
¿Quién es el responsable del puesto que sube la gota?
Ver pista de ayuda
`SELECT * FROM inventario` tiene el equipo, su área y su responsable.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.