🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDetecciones y qué significan
5 tareas · 40 min · Principiante
El riesgo no sale de la nada: lo suman detecciones, y cada una mide una cosa distinta. Unas miran el intento de entrada en el momento y otras se calculan después, comparando con fuentes externas o con lo que hizo la cuenta una vez dentro. Saber qué afirma cada detección, y sobre todo qué no prueba, es lo que separa a quien investiga de quien solo reacciona al color de una alerta. En la Cooperativa Bahía Dorada lees el catálogo de detecciones de su consola, doce eventos de tres días y las notas de contexto de las áreas. Todo es lectura de evidencia ficticia.
Objetivo de la sala
El riesgo no sale de la nada: lo suman detecciones, y cada una mide una cosa distinta. Unas miran el intento de entrada en el momento y otras se calculan después, comparando con fuentes externas o con lo que hizo la cuenta una vez dentro. Saber qué afirma cada detección, y sobre todo qué no prueba, es lo que separa a quien investiga de quien solo reacciona al color de una alerta. En la Cooperativa Bahía Dorada lees el catálogo de detecciones de su consola, doce eventos de tres días y las notas de contexto de las áreas. Todo es lectura de evidencia ficticia.Una detección de sesión se evalúa cuando alguien intenta entrar y alimenta el riesgo de ese intento. Una detección de usuario habla de la cuenta y alimenta su riesgo, que se queda guardado. Además cada una tiene un momento: en tiempo real, mientras ocurre el intento, o fuera de línea, cuando la consola la calcula después a partir de otras fuentes.
Hay detecciones que no dependen de ningún intento. Si un par de usuario y clave aparece en una fuente externa de credenciales expuestas, la exposición es un hecho sobre la cuenta, ocurra o no un intento de entrada. Lee el catálogo en catalogo-de-detecciones.txt antes de contestar.
Responde para continuar
¿Por qué la detección de credenciales filtradas sube el riesgo de usuario y no el de una sesión?
Ver pista de ayuda
Fíjate en la columna «momento» de ese renglón del catálogo.
El catálogo le da un identificador a cada detección. Con él se filtra la lista de eventos sin depender de cómo cada persona llame a la señal. Este es el primer oficio de quien lee un panel: ir del identificador de la detección al evento y del evento a la cuenta.
En detecciones.txt busca el evento de la detección de credenciales filtradas.
Responde para continuar
¿Qué cuenta tuvo la detección de credenciales filtradas?
Contar por ámbito dice dónde está el volumen de señales. Si casi todo es de sesión, el panel es sobre todo un detector de intentos raros; si abundan las de usuario, hay cuentas que cargan riesgo acumulado. Es una proporción que se pregunta antes de ajustar nada.
Cuenta en detecciones.txt los eventos cuyo ámbito es sesión.
Responde para continuar
¿Cuántos de los eventos de la lista son de ámbito sesión?
Cada renglón del catálogo dice qué indica y qué no prueba. Un viaje imposible suele ser un robo, pero también puede ser una VPN con salida en otra ciudad; una red de anonimato puede ser un ladrón o una persona que cuida su privacidad. La detección abre la pregunta, el contexto la contesta.
Lee contexto-de-las-cuentas.txt y relaciona lo que dice con los eventos de oquiceno.
Responde para continuar
Una cuenta tiene un viaje imposible cada mañana, y su área explica que teletrabaja con la VPN de la empresa. ¿Cómo se trata esa señal?
Ver pista de ayuda
Mira qué dice el catálogo sobre lo que esa detección no prueba.
Una señal aislada tiene mil explicaciones; la misma señal repetida en días distintos, sin nadie que la explique, merece una pregunta a la persona. Las notas de contexto sirven para descartar lo explicable y dejar a la vista lo que queda.
Cruza detecciones.txt con contexto-de-las-cuentas.txt y busca la cuenta con dos detecciones de red de anonimato en días distintos y ninguna nota de contexto.
Responde para continuar
¿Qué cuenta repite la detección de red de anonimato en dos días sin explicación en el contexto?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.