🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónViaje imposible y sesión robada — dos señales que se parecen
5 tareas · 45 min · Principiante
Dos detecciones de identidad viven de comparar un inicio de sesión con otro: la persona que aparece en dos países en minutos, y la sesión que reaparece en un equipo que no es el suyo. Se parecen y fallan de maneras opuestas: la primera se dispara por la VPN de la empresa, y la segunda no se dispara cuando el ladrón espera al día siguiente. En el registro de Navegantes del Sur hay un caso de cada tipo y uno falso. Aquí lees las consultas que los separan y juzgas qué regla vio qué.
Objetivo de la sala
Dos detecciones de identidad viven de comparar un inicio de sesión con otro: la persona que aparece en dos países en minutos, y la sesión que reaparece en un equipo que no es el suyo. Se parecen y fallan de maneras opuestas: la primera se dispara por la VPN de la empresa, y la segunda no se dispara cuando el ladrón espera al día siguiente. En el registro de Navegantes del Sur hay un caso de cada tipo y uno falso. Aquí lees las consultas que los separan y juzgas qué regla vio qué.La regla ingenua de viaje imposible cuenta países: si una cuenta aparece en más de uno, alerta. Las consultas de abajo la aplican y miran la tabla de salidas conocidas. La VPN corporativa de esta empresa sale por un punto en otro país, así que cada persona conectada a ella parece haber viajado.
Es el falso positivo más repetido de la categoría, y por eso los proveedores de identidad ignoran las VPN conocidas y las ubicaciones habituales de otros usuarios de la organización en su propia detección. La regla que escribes tú tiene que hacer lo mismo con tu lista de salidas.
SigninLogs | summarize paises = dcount(Location) by UserPrincipalName | where paises > 1
salidas_conocidas
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La regla de «más de un país» salta con personas que no viajaron. ¿Qué la mejora sin apagarla?
De los tres usuarios que aparecen en más de un país, uno se conecta por la VPN de la empresa, otro cambia de país entre un día y el siguiente y el tercero cambia de país entre dos inicios de sesión muy próximos en el tiempo, desde un equipo distinto. Esa es la señal de viaje imposible de verdad. Lista lo que no salió de Colombia en orden de hora y compara con las salidas conocidas.
SigninLogs | where Location != "CO" | order by TimeGenerated asc
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta tiene un viaje imposible que no explica ninguna salida conocida de la empresa? Escribe solo el nombre de usuario, sin el dominio.
La regla de viaje imposible compara dos cosas: la distancia entre las ubicaciones y el tiempo entre los dos inicios de sesión. Sin el tiempo no hay regla. Saca los dos inicios de sesión de la cuenta de la tarea anterior, que tienen los identificadores de sesión de la consulta, y calcula el tiempo entre ellos con las horas de la columna TimeGenerated, en minutos.
SigninLogs | where SessionId == "SES-5520" or SessionId == "SES-6671" | order by TimeGenerated asc
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos minutos pasaron entre los dos inicios de sesión de esa cuenta?
Una sesión tiene un identificador, SessionId, que se conserva mientras dura. Un ladrón de sesión no necesita la contraseña: copia el token del navegador y lo usa desde otra máquina, y el proveedor lo registra como renovación no interactiva (IsInteractive en False). La regla busca un mismo identificador visto desde más de una dirección y después compara el equipo.
Hay dos sesiones con más de una dirección. En una cambia solo la dirección porque la persona entró por la VPN, con el mismo equipo y el mismo navegador. En la otra cambian también el sistema operativo y el navegador. Revisa las dos y encuentra la segunda.
SigninLogs | summarize ips = dcount(IPAddress) by SessionId | where ips > 1
SigninLogs | where SessionId == "SES-3310" | order by TimeGenerated asc
El identificador de la otra sesión sale de la consulta del primer bloque; para mirar su detalle usa la misma forma de consulta del segundo, con ese identificador.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué identificador de sesión se reutilizó desde otro sistema operativo y otro navegador?
La sesión robada de la tarea anterior reapareció al día siguiente desde otro país. El tiempo entre un inicio de sesión y otro es lo bastante largo para viajar en avión, así que la regla de viaje imposible no la vio. La que sí la vio compara el identificador de sesión y el equipo, no los países.
Qué se alerta y qué se documenta es una decisión de diseño. Una sesión vista desde dos direcciones por la VPN es un falso positivo conocido; una vista desde otro sistema operativo, sin interacción de la persona, no lo es.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué debe cumplir la regla de sesión reutilizada para no saltar con la VPN?
Conectando con la base…
Tablas
SigninLogs
- TimeGenerated
- UserPrincipalName
- IPAddress
- Location
- ResultType
- AppDisplayName
- IsInteractive
- SessionId
- UserAgent
salidas_conocidas
- IPAddress
- Location
- que_es
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.