Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Plan de contención desde la alerta

5 tareas · 38 min · Principiante

Cuando salta la alerta, el reloj corre y quien la recibe no es quien autoriza apagar un servidor. Un plan de contención útil está escrito antes: qué se hace primero, quién decide cada cosa y qué copias siguen fuera del alcance de las cuentas comprometidas. En Empaques Matarratón te sitúas a las 00:44 del domingo 25 de octubre de 2026, cuando salta la regla de agentes detenidos, con tres tablas en la mano: los equipos, las acciones previstas y las copias.

0 de 5 · 0%

Objetivo de la sala

Cuando salta la alerta, el reloj corre y quien la recibe no es quien autoriza apagar un servidor. Un plan de contención útil está escrito antes: qué se hace primero, quién decide cada cosa y qué copias siguen fuera del alcance de las cuentas comprometidas. En Empaques Matarratón te sitúas a las 00:44 del domingo 25 de octubre de 2026, cuando salta la regla de agentes detenidos, con tres tablas en la mano: los equipos, las acciones previstas y las copias.

Contener es cortar el avance sin destruir la evidencia ni empeorar el daño. Lo que se hace primero es lo que corta lo que el atacante usa: sus cuentas, su salida a internet y su acceso remoto, que se pueden revertir. Después se aísla de la red lo que aún no está cifrado, con quien tenga autoridad, y se protegen las copias. Reiniciar o reinstalar equipos viene al final, porque borra la memoria y las huellas que se necesitan para entender qué pasó.

Responde para continuar

Con la alerta de agentes detenidos, ¿qué grupo de acciones va primero?

Aislar un servidor de producción detiene también el trabajo de la empresa. Por eso la decisión no es del analista de guardia sino de quien responde por ese sistema. En la tabla activos, la última columna dice quién autoriza el aislamiento de cada equipo; el plan debe tener a esa persona localizable antes de la alerta.

Responde para continuar

Escribe el rol que autoriza aislar de la red a srv-erp-01.

Ver pista de ayuda

Busca la fila de srv-erp-01 en `activos` y lee `autoriza_aislamiento`.

El plan estima cada acción en minutos. Sumar las de prioridad 1 dice cuánto tarda en estar cortado lo que el atacante usa, si se hacen una tras otra. Es el tiempo contra el que se compara el margen que dejaron las señales.

Responde para continuar

Escribe cuántos minutos suman las acciones de prioridad 1, sin unidad.

Ver pista de ayuda

Filtra `prioridad` igual a 1 en `acciones` y suma `minutos`.

Un cifrado masivo ataca primero lo que permite recuperarse. Una copia sirve si las cuentas que el atacante ya tiene no llegan a ella, y mejor aún si es inmutable, es decir, no se puede modificar ni borrar durante su retención. La tabla copias dice cuáles son alcanzables con las cuentas vistas en el caso.

Responde para continuar

Escribe el conjunto de copias que las cuentas vistas en el caso no pueden alcanzar.

Ver pista de ayuda

Filtra `alcanzable_con_las_cuentas_vistas` igual a NO.

A las 00:44 el cifrado todavía no empezó, pero el atacante ya está dentro y ya detuvo la protección. La prisa empuja a medidas que sirven poco: reiniciar equipos, borrar cuentas o apagar todo. Cada una pierde evidencia o corta trabajo sin necesidad. Lo sostenible es contener por prioridad, con la autorización que corresponda, y dejar constancia de cada paso con su hora.

Responde para continuar

¿Qué orden de trabajo se sostiene a las 00:44?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad