Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Esta sala también es parte de Analista SOC: Defensa y Vigilancia: lo que hagas aquí cuenta en las dos.

Cuando la automatización falla

4 tareas · 40 min · Principiante

Un playbook se equivoca igual que una regla, pero más rápido y más veces. Los dos fallos que más se repiten son el bucle (el playbook produce lo que lo dispara) y el cierre equivocado (la plataforma cierra una alerta que era un incidente). Sábado 7 de noviembre de 2026, Cerro Verde, de 02:00 a 04:00: la persona de guardia detuvo la plataforma a las 03:58 al ver un montón de casos nuevos. El turno de la mañana encontró, además, algo que la plataforma había cerrado sola. Tienes el registro de esas dos horas y la lista de permitidos que usaba uno de los playbooks.

0 de 4 · 0%

Objetivo de la sala

Un playbook se equivoca igual que una regla, pero más rápido y más veces. Los dos fallos que más se repiten son el bucle (el playbook produce lo que lo dispara) y el cierre equivocado (la plataforma cierra una alerta que era un incidente). Sábado 7 de noviembre de 2026, Cerro Verde, de 02:00 a 04:00: la persona de guardia detuvo la plataforma a las 03:58 al ver un montón de casos nuevos. El turno de la mañana encontró, además, algo que la plataforma había cerrado sola. Tienes el registro de esas dos horas y la lista de permitidos que usaba uno de los playbooks.

El bucle pasa cuando la salida de un playbook cumple la condición que lo dispara. Un playbook que crea un caso cuando hay una alerta de severidad alta, y cuyo caso nuevo hace saltar otra alerta de severidad alta, dispara otro caso con cada uno que crea, y la cadena no termina hasta que alguien la corta o se agota algo. No hace falta ninguna maldad: basta que dos reglas, escritas por dos personas, se miren sin saberlo.

El cierre equivocado pasa cuando un playbook cierra alertas por una condición demasiado ancha. No hace ruido: la alerta desaparece de la cola, y nadie la vuelve a mirar. Es el más peligroso de los dos precisamente porque es silencioso. Las defensas son distintas: contra el bucle se pone un límite de ejecuciones por ventana de tiempo, que corta y avisa; contra el cierre se acota la condición y se revisa a mano una muestra de lo que se cerró solo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál de estas medidas protege contra un bucle, y no contra un cierre equivocado?

Ver pista de ayuda

Una medida protege contra el bucle si corta algo que se repite sin parar. ¿Cuál lo corta?

El registro de la madrugada cuenta cuántas veces corrió cada playbook y, aparte, los primeros eventos de una cadena en orden de hora. Un bucle se ve en la cadena como una alternancia: algo que el playbook produce, algo que salta en consecuencia, el playbook otra vez. Y se ve en el conteo como una cifra que no tiene nada que ver con las demás.

Abre ejecuciones_por_playbook y cadena_de_eventos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador del playbook que se disparó a sí mismo con una alerta que él mismo produjo.

PB-03 cierra, sin preguntar a nadie, las alertas de barrido de puertos cuyo origen está en la lista de permitidos: se supone que es el escáner de vulnerabilidades autorizado haciendo su trabajo. La lista tiene una entrada que cubre toda la red de gestión, un /24, no la dirección del escáner. Ese /24 incluye todo lo que viva ahí hoy, y el inventario de gestión dice qué hay.

Cruza lista_de_permitidos, inventario_de_gestion y alertas_cerradas_por_pb03: de las tres alertas cerradas como escaneo autorizado, una no venía del escáner.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección de origen de la alerta que PB-03 cerró como escaneo autorizado sin serlo.

Con la alerta encontrada y la evidencia posterior (evidencia_posterior: a las 04:30 ese puesto intentaba abrir recursos compartidos de once equipos), la discusión del lunes es qué hacer con PB-03. Algunos quieren apagarlo; otros dejarlo como está porque «la regla cerró bien las otras dos». Ninguna de las dos posturas mira lo que falló: una condición demasiado ancha y nadie mirando lo que se cierra solo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué arreglo ataca lo que falló en PB-03?

Ver pista de ayuda

Falló la condición de cierre y falló la revisión. ¿Qué opción arregla las dos sin quitarle a la plataforma lo que sí hace bien?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Plataforma de automatización · Cerro Verde — ejecuciones del sábado 7 de noviembre de 2026, de 02:00 a 04:00
Plataforma de automatización · consultas guardadas

Tablas

ejecuciones_por_playbook

  • playbook
  • disparado_por
  • ejecuciones
  • resultado_mas_comun

cadena_de_eventos

  • hora
  • evento
  • producido_por

lista_de_permitidos

  • entrada
  • descripcion
  • creada_por
  • fecha

inventario_de_gestion

  • ip
  • equipo
  • funcion

alertas_cerradas_por_pb03

  • alerta
  • hora
  • origen
  • destino
  • regla
  • motivo_de_cierre

evidencia_posterior

  • hora
  • fuente
  • hecho
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad