Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Técnicas de detección de D3FEND

5 tareas · 40 min · Principiante

La táctica Detect de D3FEND se organiza en familias de técnicas según lo que analizan: archivos, identificadores, mensajes, tráfico, accesos físicos, la plataforma, los procesos o el comportamiento de los usuarios. Aquí aprendes a leer ese catálogo como un menú de lo que se puede observar y a cruzarlo con lo que la Procesadora de Mariscos de Tumaco realmente recibe.

0 de 5 · 0%

Objetivo de la sala

La táctica Detect de D3FEND se organiza en familias de técnicas según lo que analizan: archivos, identificadores, mensajes, tráfico, accesos físicos, la plataforma, los procesos o el comportamiento de los usuarios. Aquí aprendes a leer ese catálogo como un menú de lo que se puede observar y a cruzarlo con lo que la Procesadora de Mariscos de Tumaco realmente recibe.

D3FEND agrupa sus técnicas de detección en familias de primer nivel, y debajo de cada una cuelgan técnicas más específicas. El criterio de la agrupación es qué se analiza: no es lo mismo mirar un correo que mirar un proceso. Por eso el catálogo sirve de menú: dice qué objetos pueden vigilarse y con qué nombre se llama cada manera de hacerlo.

La familia Message Analysis analiza el contenido de correos o mensajes instantáneos buscando actividad no autorizada. Debajo de ella cuelgan técnicas que miran la reputación del remitente o del servidor de correo.

Responde para continuar

Una pasarela de correo revisa el contenido de los mensajes entrantes en busca de actividad no autorizada. ¿A qué familia de D3FEND corresponde?

Cada técnica de D3FEND tiene un identificador con el prefijo D3-. Es el que se escribe en la ficha de una regla para que otro equipo ubique la técnica sin ambigüedad. La tabla familias_detect lista las ocho familias de primer nivel de la táctica con su identificador y lo que analizan.

Responde para continuar

Escribe el identificador de la familia Process Analysis.

Ver pista de ayuda

Ejecuta `SELECT * FROM familias_detect` y mira la columna id en la fila de esa familia.

La tabla alimentacion pone al lado de cada familia la fuente que la planta tiene para alimentarla y si llega al SIEM. Una familia con fuente que llega «sí» puede sostener una detección hoy; «parcial» es que llega desde una parte de los equipos, y «no» es que no llega.

Responde para continuar

Escribe cuántas familias tienen una fuente que llega al SIEM sin restricción.

Ver pista de ayuda

Cuenta las filas cuya columna llega_al_siem dice sí, sin contar las que dicen parcial.

Una familia con fuente que no llega es una promesa vacía: el catálogo de D3FEND la nombra y el mapa de la planta podría citarla, pero ninguna detección puede apoyarse en ella. Conviene saber cuál es antes de que alguien la cite como cubierta.

Responde para continuar

Escribe el nombre en inglés de la familia cuya fuente no llega al SIEM.

Ver pista de ayuda

Busca en `alimentacion` la fila cuya columna llega_al_siem dice no.

Dos de las familias de la planta tienen fuente «parcial»: una cubre dos de cinco servidores, la otra treinta de ciento cuarenta equipos. Una familia a medias no está cubierta a medias de forma uniforme: lo que queda fuera es un hueco exacto, con nombre de equipo.

Responde para continuar

Una familia recibe procesos de 30 de 140 equipos. ¿Cómo se anota en el mapa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad