Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alertas, severidad y contexto

4 tareas · 40 min · Principiante

La cola de la consola de Amaranto tiene doce alertas de las últimas veinticuatro horas y cada una trae una severidad y una confianza que parecen decir lo mismo y no lo dicen. Una alerta crítica puede ser un falso positivo; una de severidad media, el inicio de un incidente. El triaje consiste en no ordenar por el color, sino leer a la vez cuánto daría si fuera cierta, cuánta certeza hay, qué hizo el agente y qué contexto la rodea. Lees la cola, localizas la que combina gravedad y duda, cuentas las que el agente dejó pasar y decides qué se hace con una alerta repetida que ya conoces. Solo lectura de tablas ficticias.

0 de 4 · 0%

Objetivo de la sala

La cola de la consola de Amaranto tiene doce alertas de las últimas veinticuatro horas y cada una trae una severidad y una confianza que parecen decir lo mismo y no lo dicen. Una alerta crítica puede ser un falso positivo; una de severidad media, el inicio de un incidente. El triaje consiste en no ordenar por el color, sino leer a la vez cuánto daría si fuera cierta, cuánta certeza hay, qué hizo el agente y qué contexto la rodea. Lees la cola, localizas la que combina gravedad y duda, cuentas las que el agente dejó pasar y decides qué se hace con una alerta repetida que ya conoces. Solo lectura de tablas ficticias.

En la interfaz del EDR, severidad y confianza responden a preguntas diferentes. La severidad dice qué tan grave sería lo detectado si fuera cierto: es el daño posible. La confianza dice cuánta certeza tiene la regla de que lo detectado ocurrió como se describe: es la certeza de la detección. Una regla que detecta algo gravísimo pero con indicios débiles produce alertas de severidad crítica y confianza baja.

Ninguna de las dos es un veredicto. El veredicto lo da el analista, con el contexto.

Responde para continuar

¿Qué diferencia hay entre severidad y confianza en una alerta de EDR?

Ver pista de ayuda

Una pregunta es «¿cuánto daño haría?» y la otra es «¿qué tan seguros estamos de que ocurrió?».

Abre la estación y lee alertas-24h.csv. La combinación que más cuidado pide al principio no es la de severidad alta con confianza alta, que se atiende sola, sino la que mezcla una gravedad máxima con una certeza baja: o es un falso positivo caro de investigar o es un indicio débil de algo serio, y solo el contexto lo decide.

Responde para continuar

¿Qué alerta tiene severidad crítica y confianza baja? Escribe solo su identificador.

Ver pista de ayuda

Filtra por severidad critica; solo una de las dos filas tiene también confianza baja.

La columna accion_del_agente dice si el agente bloqueó la acción o solo avisó (permitido). En una alerta permitida, lo que se detectó ya ocurrió: el EDR no lo impidió. Por eso la cola se prioriza también por esta columna: una alerta alta o crítica que ya se ejecutó pesa más que una que el agente cortó a tiempo.

Responde para continuar

¿Cuántas alertas de severidad alta o crítica el agente solo avisó sin bloquear? Escribe el número.

Ver pista de ayuda

Combina dos condiciones: severidad alta o critica, y accion_del_agente permitido.

El contexto cambia una alerta. Lee contexto-alt-0419.txt: la regla salta todos los días a la misma hora con el mismo hash, la tarea figura en el inventario de la auditoría y el hash está en la lista de software aprobado. Cada una de las alertas anteriores se cerró como benigna. Que una regla sea de severidad alta no obliga a escalar cada alerta que produce; obliga a que cada cierre deje la evidencia escrita.

Responde para continuar

¿Qué se hace con ALT-0419?

Ver pista de ayuda

Busca qué dice el contexto sobre el hash, la antigüedad de la tarea y las treinta alertas anteriores.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad