🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin destruir y qué preservar
5 tareas · 40 min · Principiante
Lunes 16 de noviembre de 2026, 07:10, en Ladrillera Piedra Azul. Ya se sabe que es un cifrado y se han tomado cuatro decisiones desde las 06:26, algunas buenas y alguna que costó evidencia. Un servidor sigue cambiando archivos mientras todos preguntan cuándo se apaga todo. Contener un cifrado exige frenar el daño sin romper el caso: se corta la propagación y se conserva lo que solo vive en memoria y en registros que se sobrescriben. Tienes el estado de los equipos, lo que se hizo hasta ahora y cuánto tiempo guarda cada registro.
Objetivo de la sala
Lunes 16 de noviembre de 2026, 07:10, en Ladrillera Piedra Azul. Ya se sabe que es un cifrado y se han tomado cuatro decisiones desde las 06:26, algunas buenas y alguna que costó evidencia. Un servidor sigue cambiando archivos mientras todos preguntan cuándo se apaga todo. Contener un cifrado exige frenar el daño sin romper el caso: se corta la propagación y se conserva lo que solo vive en memoria y en registros que se sobrescriben. Tienes el estado de los equipos, lo que se hizo hasta ahora y cuánto tiempo guarda cada registro.Cuando algo sigue cifrando, la presión es parar todo desenchufando. Pero apagar y aislar no son lo mismo. Aislar de la red, desactivando el puerto del conmutador o cortando el acceso del equipo, frena la propagación a otros equipos y la salida de datos, y deja el equipo encendido con su memoria intacta. Apagar de golpe lo detiene, pero pierde de una vez los procesos, las conexiones abiertas y todo lo que solo vivía en la memoria, que puede incluir material que ayude a entender el caso.
Hay que decir también lo incómodo: aislar de la red no detiene un cifrado que ya corre en el propio equipo contra su disco local. Por eso la memoria se captura cuanto antes, y apagar es una decisión que se toma después, con el equipo ya preservado, no la primera reacción. Los equipos que no aportan nada, como un puesto sin cambios, pueden apagarse sin pérdida.
Responde para continuar
El director de planta pide apagar todo ya, para que deje de cifrar. ¿Qué criterio se aplica?
Cada acción de contención se anota con su hora, quién la hizo y su efecto, y se mide por lo que dejó: algunas frenan el daño y conservan la prueba; otras la pierden. Revisar lo que ya se hizo antes de seguir es parte del trabajo, porque en las primeras horas las decisiones las toma quien está presente, no quien sabe del tema.
Una acción destruye evidencia cuando su efecto es una pérdida que no se puede deshacer: no se recupera la memoria de un equipo que se apagó. Una que no la destruye, aunque sea imperfecta, se puede corregir después.
Abre acciones_tomadas y lee la columna de efectos.
Responde para continuar
En `acciones_tomadas`, ¿qué acción hizo que se perdiera para siempre la memoria de un equipo? Escribe su identificador.
Contener bien es elegir bien el equipo. Se aísla lo que sigue activo y conectado: un equipo ya aislado no necesita nada más, y uno apagado ya no aporta memoria ni propaga nada. En una lista de equipos con su estado, el que hay que mirar primero es el que sigue cambiando archivos y sigue en la red, porque es el único que está haciendo daño en este momento y todavía se puede capturar.
Esta decisión se toma leyendo el estado actual de cada equipo, no la lista de lo que se hizo antes ni el orden en que suenan las alertas.
Abre equipos.
Responde para continuar
En `equipos`, ¿qué equipo sigue conectado y cifrando ahora, y debe aislarse sin apagarlo? Escribe su nombre.
Con el equipo aislado y encendido, lo que se captura primero es lo que se pierde primero. La memoria se pierde al apagar; los registros que se sobrescriben cada pocos días se pierden con el tiempo; el disco permanece. El orden de la preservación sigue esa volatilidad, y cada copia lleva su hash desde el momento en que se hace, para que después se pueda demostrar que no cambió.
Se trabaja siempre sobre copias, nunca sobre el original. Lo inevitable que se toque en el equipo se anota, porque documentar lo que se alteró es parte de la integridad de la evidencia.
Responde para continuar
Con el servidor de archivos aislado y encendido, ¿en qué orden se preserva?
La memoria no es lo único que desaparece: los registros también tienen su propia volatilidad. Cada fuente guarda un tiempo y luego sobrescribe con lo nuevo; mientras el incidente se atiende, el historial del fin de semana, que es justo el que importa, se va borrando. Exportar los registros con su hash antes de que se sobrescriban es una preservación como cualquier otra, y el orden lo da cuánto tiempo conserva cada fuente.
Compara la retención de las fuentes con cuidado, porque las unidades cambian de una a otra.
Abre fuentes_de_registro.
Responde para continuar
En `fuentes_de_registro`, ¿qué fuente empezará a perder los datos del fin de semana antes que las demás? Escribe su nombre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.