Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la técnica en la nube a la detección

5 tareas · 40 min · Principiante

Sábado 16 de enero de 2027. Con lo que pasó en la semana, el equipo de inteligencia de Distribuidora Neusa armó una lista de técnicas contra identidad y nube y el equipo de detección escribió seis reglas para el inquilino. Antes de activarlas hay que comprobar tres cosas: qué técnica cubre cada una, si la fuente que necesitan existe y cuánto ruido hicieron contra los registros del último mes. En la consola están las técnicas, las fuentes, las reglas y la prueba contra el histórico. Todo es ficticio.

0 de 5 · 0%

Objetivo de la sala

Sábado 16 de enero de 2027. Con lo que pasó en la semana, el equipo de inteligencia de Distribuidora Neusa armó una lista de técnicas contra identidad y nube y el equipo de detección escribió seis reglas para el inquilino. Antes de activarlas hay que comprobar tres cosas: qué técnica cubre cada una, si la fuente que necesitan existe y cuánto ruido hicieron contra los registros del último mes. En la consola están las técnicas, las fuentes, las reglas y la prueba contra el histórico. Todo es ficticio.

Convertir una técnica en una detección tiene tres pasos, y saltarse uno deja una regla que no sirve. Primero, qué deja escrito la técnica: una racha de fallos, un consentimiento nuevo, una regla de buzón. Segundo, en qué fuente queda: el registro de inicios, la auditoría del directorio, la actividad del buzón; y si esa fuente está activada y cuánto tiempo se guarda. Tercero, la lógica: qué condición separa lo raro de lo normal en esta empresa.

Una regla impecable sobre una fuente apagada no dispara nunca, y nadie se entera, porque el silencio de una regla se parece mucho a que no esté pasando nada.

Responde para continuar

Una regla nueva lleva un mes sin disparar. ¿Qué se comprueba antes de concluir que no hubo actividad?

Abre la consola y ejecuta SELECT * FROM fuentes y SELECT * FROM reglas. Cada regla dice qué fuente lee. Una de ellas depende de un registro que en Neusa no está activado donde haría falta.

Responde para continuar

¿Qué regla no puede disparar hoy porque su fuente no está activa? Escribe su id.

Ver pista de ayuda

Cruza la fuente de cada regla con su estado en la tabla de fuentes.

Ejecuta SELECT * FROM tecnicas. La tabla de reglas describe la condición sin nombrar la técnica; la de técnicas describe lo que cada una deja escrito. Unirlas es el trabajo de inteligencia: decir qué parte de la lista de técnicas tiene detección y qué parte no.

Responde para continuar

¿Qué técnica de ATT&CK cubre la regla DN-2? Escribe su identificador.

Ver pista de ayuda

DN-2 cuenta rechazos de segundo factor seguidos de una aceptación.

Ejecuta SELECT * FROM prueba_historico. Antes de activar una regla se pasa por los registros del último mes y se revisa cada alerta: cuántas eran de verdad. Una regla con muchas alertas falsas no se apaga sin más: se mira por qué falla y se ajusta.

Responde para continuar

¿Qué porcentaje de las alertas de DN-3 resultaron verdaderas? Escribe solo el número.

Ver pista de ayuda

Divide las verdaderas entre las alertas de la fila de DN-3.

La tabla de la prueba trae la causa de las alertas falsas de DN-3, y la tabla de dominios del grupo dice qué destinos de reenvío son de la propia casa. El turno propone apagarla porque «hace mucho ruido».

Responde para continuar

¿Qué se hace con DN-3?

Ver pista de ayuda

Mira por qué fallaron las alertas falsas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad