Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer la cronología

5 tareas · 36 min · Principiante

Un cifrado masivo parece un golpe de un domingo, pero casi siempre es el final de una serie de pasos que dejaron rastro en fuentes distintas, con relojes distintos y con huecos. Antes de buscar señales hay que armar una línea de tiempo en que cada evento esté en la misma zona horaria y se sepa qué fuente no guardó nada. En Empaques Matarratón, una fabricante de empaques, lees diez eventos de seis fuentes entre el martes 13 y el domingo 25 de octubre de 2026 y aprendes a ordenarlos sin engañarte.

0 de 5 · 0%

Objetivo de la sala

Un cifrado masivo parece un golpe de un domingo, pero casi siempre es el final de una serie de pasos que dejaron rastro en fuentes distintas, con relojes distintos y con huecos. Antes de buscar señales hay que armar una línea de tiempo en que cada evento esté en la misma zona horaria y se sepa qué fuente no guardó nada. En Empaques Matarratón, una fabricante de empaques, lees diez eventos de seis fuentes entre el martes 13 y el domingo 25 de octubre de 2026 y aprendes a ordenarlos sin engañarte.

Cada fuente escribe la hora con su propio reloj: la pasarela de la VPN y el cortafuegos de borde guardan en UTC; el dominio, el agente de seguridad y la auditoría de archivos, en hora local, que es UTC-05. Si se ordenan las filas por el texto de la hora sin convertir, un evento que ocurrió antes puede quedar después de otro. Antes de decir qué pasó primero se lleva todo a una sola zona.

Responde para continuar

Dos eventos de fuentes distintas aparecen con la misma fecha y hora escritas. ¿Qué puedes afirmar sobre cuál ocurrió antes?

Abre cronologia y convierte cada hora a UTC-05: a una hora en UTC se le restan cinco horas. La fila que parece primera por su texto no tiene por qué serlo. Lo que se pide es el identificador del evento más temprano ya con todas las horas en la misma zona.

Responde para continuar

Escribe el identificador del evento más temprano de la cronología una vez llevadas todas las horas a la misma zona.

Ver pista de ayuda

Resta cinco horas a las filas en UTC y compara con las que ya están en UTC-05; la diferencia entre los dos primeros candidatos es de minutos.

Los días entre el primer evento anómalo y el cifrado son el margen que tuvo el equipo para actuar. Se cuentan días completos, es decir, cuántas veces cabe un periodo de 24 horas entre las dos horas, con ambas en la misma zona. Con las horas sin convertir, la cuenta sale distinta.

Responde para continuar

Escribe cuántos días completos pasaron entre el primer evento de la cronología y el renombrado masivo de archivos, con las dos horas en la misma zona.

Ver pista de ayuda

Convierte la hora del primer evento a UTC-05, toma la del renombrado masivo y cuenta periodos completos de 24 horas.

Una cronología con un salto de días no prueba que no pasara nada: puede significar que la fuente no guardó nada en esa ventana. Abre fuentes y busca la columna ventana_sin_registros. Una fuente así deja un hueco que hay que declarar en cualquier informe y que limita lo que se puede afirmar sobre esos días.

Responde para continuar

Escribe la fuente que no guardó registros durante unos días del periodo que cubre la cronología.

Ver pista de ayuda

La columna ventana_sin_registros trae un guion en las fuentes sin hueco.

El inicio de sesión de la VPN es el primer evento anómalo que quedó registrado en las fuentes de la tabla. La VPN conserva 14 días y el agente de seguridad tiene un hueco. Un informe honesto separa lo que los registros muestran de lo que se supone.

Responde para continuar

¿Qué frase sobre el primer evento de la cronología se sostiene con los datos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad