🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDetectar y clasificar
4 tareas · 25 min · Principiante
Detectar no es solo que salte una alarma: es decidir cuál de las alarmas que suenan cada noche es de verdad un incidente. La mayoría del ruido no lo es —una copia programada, un único fallo de contraseña— y tratarlo todo como emergencia agota al equipo hasta que la alerta real pasa desapercibida entre las falsas. Clasificar es separar el ruido del incidente, ponerle una severidad y decidir si se declara. Aquí triazas las alertas de la madrugada de Molino Textil y decides cuál activa el plan.
Objetivo de la sala
Detectar no es solo que salte una alarma: es decidir cuál de las alarmas que suenan cada noche es de verdad un incidente. La mayoría del ruido no lo es —una copia programada, un único fallo de contraseña— y tratarlo todo como emergencia agota al equipo hasta que la alerta real pasa desapercibida entre las falsas. Clasificar es separar el ruido del incidente, ponerle una severidad y decidir si se declara. Aquí triazas las alertas de la madrugada de Molino Textil y decides cuál activa el plan.Una consola de seguridad genera eventos a todas horas, y la mayoría son normales: una copia de seguridad programada, un servicio que se reinicia, un informe que se genera solo. Tratar cada evento como una emergencia tiene un coste real —el equipo se quema y deja de mirar—, así que el primer trabajo de la detección es descartar el ruido conocido. Una copia que ocurre cada noche a la misma hora no es un incidente; es el sistema funcionando.
Saber qué es normal es lo que permite ver lo que no lo es. Sin una idea de cómo suena un día tranquilo, todo parece sospechoso y nada se investiga de verdad.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre las alertas de la noche aparece "copia de seguridad programada OK" a su hora habitual. ¿Cómo se clasifica?
Ver pista de ayuda
Un evento que ocurre cada noche a la misma hora y sale OK es el sistema funcionando, no un ataque.
Hay eventos que no son ruido pero tampoco son, por sí solos, un incidente: un único inicio de sesión fallido, un puerto que respondió una vez. Pueden ser el dedo que se equivoca de contraseña o el primer paso de un ataque, y con un solo dato no se puede distinguir. La respuesta proporcionada es anotarlo y vigilar si se repite: tres, diez o cien fallos seguidos ya son un patrón que se investiga; uno solo se observa. Reaccionar como ante un incidente a cada evento aislado es volver al problema de la tarea anterior.
La severidad baja no significa «ignorar»: significa «todavía no hay suficiente para declarar». La diferencia es que uno se apunta y el otro dispara el plan.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Hay un único intento de inicio de sesión fallido en un puesto. ¿Qué severidad y qué acción corresponde?
Ver pista de ayuda
Con un solo dato no se distingue el error humano del ataque. Se anota y se espera a ver si hay patrón.
Un incidente se declara cuando las señales, juntas, no tienen una explicación legítima. Un documento de ofimática que lanza un intérprete de comandos y, acto seguido, abre una conexión hacia fuera es exactamente eso: ninguna de las dos cosas es normal, y encadenadas describen una ejecución maliciosa en marcha. A esa alerta se le pone severidad alta, se declara el incidente y se activa el plan —se asignan los roles, se anota la hora, se prepara la contención—. Declararlo es lo que convierte «algo raro en una consola» en «el equipo trabajando con un procedimiento».
El criterio para declarar no es que un evento sea llamativo, sino que la combinación de señales no encaje con ningún comportamiento legítimo del sistema.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una alerta muestra un documento que lanza PowerShell y, enseguida, una conexión saliente. ¿Qué corresponde?
Ver pista de ayuda
Dos señales que por separado ya son raras y encadenadas describen una ejecución maliciosa: eso se declara.
Abre el laboratorio del triaje de la madrugada. Hay varias alertas sin clasificar y la hoja donde el analista de guardia las separó en ruido, severidad baja e incidente declarado. Localiza la que se clasificó como incidente —la que activó el plan— y lee su anotación: ahí está el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la hoja de triaje, localiza la alerta clasificada como incidente declarado (la de severidad alta que activó el plan, no las de ruido ni las de severidad baja). Su anotación trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
El ruido es la copia programada; la de severidad baja es el fallo de login suelto. El incidente es el documento que lanza un intérprete y habla hacia fuera, y ahí está el código.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.