🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario, la revisión de detecciones de Almacenes La Ceiba
5 tareas · 55 min · Principiante
Otra empresa y nadie te dice dónde mirar. Almacenes La Ceiba S.A.S., de Montería, vende al detal en una sucursal principal y una red de puntos de venta, y tiene un SIEM con cuatro reglas de identidad que la gerencia de TI quiere revisar antes de pagar otra licencia. Te entregan los inicios de sesión y la auditoría del directorio de dos días, las direcciones de salida de la empresa y los resultados de 90 días de cada regla. No hay lista de qué revisar ni pasos. Si lo practicado en las salas anteriores es tuyo, aquí se transfiere: la sucursal comparte salida, la VPN sale por otro país y hay consentimientos de todos los colores.
Objetivo de la sala
Otra empresa y nadie te dice dónde mirar. Almacenes La Ceiba S.A.S., de Montería, vende al detal en una sucursal principal y una red de puntos de venta, y tiene un SIEM con cuatro reglas de identidad que la gerencia de TI quiere revisar antes de pagar otra licencia. Te entregan los inicios de sesión y la auditoría del directorio de dos días, las direcciones de salida de la empresa y los resultados de 90 días de cada regla. No hay lista de qué revisar ni pasos. Si lo practicado en las salas anteriores es tuyo, aquí se transfiere: la sucursal comparte salida, la VPN sale por otro país y hay consentimientos de todos los colores.El SIEM muestra varios orígenes con muchos fallos de contraseña y la gerencia de TI quiere saber cuál es un ataque y cuál es la propia empresa. Contrasta los orígenes con las direcciones conocidas y escribe la dirección que sí es un rociado sobre cuentas de la empresa.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué dirección de origen externa falló contra varias cuentas con pocos intentos en cada una?
Dos sesiones aparecen desde más de una dirección. Una es una persona que se conectó por la VPN de la empresa y la otra no lo es. Decide cuál es cuál con la evidencia de los equipos y escribe la cuenta de la sesión reutilizada desde otro equipo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta tuvo su sesión usada desde otro sistema y otro cliente, sin interacción de la persona? Escribe el nombre de usuario, sin el dominio.
La auditoría tiene varios consentimientos a aplicaciones. Unos son legítimos, otros son inofensivos y uno combina lo que la regla de consentimientos de la empresa debería atrapar. Escribe el nombre de esa aplicación.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué aplicación recibió permisos de correo y de archivos de una cuenta, con un publicador sin verificar?
Entre las asignaciones de roles de administración, la regla que importa es la que mide la asignación fuera del proceso. Revisa las asignaciones de los dos días y escribe a quién se le dio un rol de forma directa sin ticket de cambio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿A qué cuenta se le dio un rol de administración global directamente y sin ticket de cambio?
La gerencia de TI quiere apagar la regla que peor funciona. Antes de decidir mide: de las alertas de viaje imposible de los últimos 90 días, qué parte fueron un caso real. Escribe la precisión como porcentaje entero.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué porcentaje de las alertas de la regla de viaje imposible fue un caso real?
Conectando con la base…
Tablas
SigninLogs
- TimeGenerated
- UserPrincipalName
- IPAddress
- Location
- ResultType
- SessionId
- IsInteractive
- UserAgent
AuditLogs
- TimeGenerated
- InitiatedBy
- OperationName
- Objetivo
- Detalle
- IPAddress
- TicketCambio
salidas_conocidas
- IPAddress
- que_es
reglas_medidas
- regla
- alertas
- verdaderos_positivos
- falsos_positivos
- periodo
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.