Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La gota que no supera el umbral

5 tareas · 35 min · Principiante

Quien saca datos sabe que una subida grande salta. La alternativa es sacarlos poco a poco: unas decenas de megabytes cada madrugada, siempre bajo el umbral y tan constantes que la línea de base se acostumbra a ellos. Aquí lees 14 días de un puesto de Textiles Quebrada Honda, sumas lo que ninguna regla diaria suma, mides por qué la base móvil se contamina y qué distingue esta gota de una copia nocturna legítima.

0 de 5 · 0%

Objetivo de la sala

Quien saca datos sabe que una subida grande salta. La alternativa es sacarlos poco a poco: unas decenas de megabytes cada madrugada, siempre bajo el umbral y tan constantes que la línea de base se acostumbra a ellos. Aquí lees 14 días de un puesto de Textiles Quebrada Honda, sumas lo que ninguna regla diaria suma, mides por qué la base móvil se contamina y qué distingue esta gota de una copia nocturna legítima.

La regla del SOC dice: «subida diaria por equipo mayor que 100 MB». Abre SELECT * FROM umbral_diario y SELECT * FROM subida_diaria: ningún día de los catorce pasó de 100 MB, y la regla no disparó una sola vez. Cada día, mirado solo, es un día normal.

La medida que falta es el acumulado por par (equipo y destino) en una ventana larga: suma de lo subido por ese par durante semanas, no por día. Cualquier comportamiento que reparta el volumen para quedar bajo un umbral diario solo se ve cuando se junta.

Responde para continuar

¿Por qué la regla de «más de 100 MB por día» no ve esta subida en 14 días?

Ver pista de ayuda

Fíjate en el máximo de `subida_mb` en la tabla diaria y en qué falta en la regla: sumar.

Suma la columna subida_mb de SELECT * FROM subida_diaria: los catorce días, del 25 de enero al 7 de febrero, hacia un único destino. Ese total es el dato que se lleva al ticket: no «un día de 45 MB», sino lo que salió en total y desde cuándo.

Compara después ese total con lo que el mismo puesto subía antes de que empezara: la diferencia es lo que cambió.

Responde para continuar

¿Cuántos MB subió el puesto en total en los 14 días?

Ver pista de ayuda

Suma los catorce valores de subida_mb en `SELECT * FROM subida_diaria`.

SELECT * FROM bases trae dos líneas de base del mismo puesto. Una mira los 28 días previos a que empezara la tanda; la otra es la base móvil de los últimos 7 días. Con la móvil, la subida de hoy está a pocas desviaciones de «lo normal»: la gota ya forma parte del normal. Con la previa, no.

Es el defecto de las bases que se recalculan sin parar: aprenden lo malo si dura lo suficiente. La contramedida es fijar una base de referencia anterior al periodo sospechoso y compararla siempre contra ella, además de la móvil.

Responde para continuar

¿Cuál es la z del 31 de enero contra la base de los 28 días previos? Usa la subida de ese día.

Ver pista de ayuda

(subida del 2027-01-31 − media) / desviación, con la fila de 28 días previos de `SELECT * FROM bases`.

Una copia de seguridad nocturna también sube cada madrugada, a la misma hora y casi con el mismo volumen. Lo que la hace legítima no es el ritmo, que comparte con la gota. Es todo lo demás: su destino lleva años en la red, está aprobado con un ticket, lo usa el servidor de copias y el responsable lo conoce.

Abre SELECT * FROM destino y SELECT * FROM subida_diaria y compara con lo que habría en una copia: la hora casi fija es la misma, y también las decenas de MB cada día.

Responde para continuar

La gota sube cada madrugada a la misma hora, como lo haría una copia nocturna. ¿Qué dato de las tablas la separa de una copia legítima?

Ver pista de ayuda

Mira `SELECT * FROM destino`: cuántos equipos, cuánto hace que se vio y si está clasificado.

Con el acumulado, la base previa y el destino sin clasificar, falta el dueño. Un hallazgo de exfiltración lenta se entrega con el equipo, el área y la persona que puede decir qué se instaló o qué hizo el puesto por la madrugada, y todo eso está en el inventario.

La pregunta que se le hace a esa persona es de contexto —qué hay instalado, qué se le pidió al puesto—, no una acusación.

Responde para continuar

¿Quién es el responsable del puesto que sube la gota?

Ver pista de ayuda

`SELECT * FROM inventario` tiene el equipo, su área y su responsable.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad