🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl caso y el informe
6 tareas · 45 min · Principiante
Otro incidente, otra empresa, otros valores, y nadie te dice la secuencia. Puerto Fresco es una distribuidora de alimentos y esta madrugada su servidor de pedidos empezó a comportarse raro; hay un servidor encendido, sospecha de robo de datos y una dirección exigiendo respuestas. Tu trabajo es el del incidente completo: adquirir en el orden correcto, reconstruir qué pasó, medir cuántas máquinas y qué se llevaron, y escribir el informe con causa raíz, lección y regla nueva. Aquí no se enseña nada nuevo: se transfiere el método de la ruta. Si lo aprendiste, se nota; si solo memorizaste el caso de Molino Textil, aquí no te sirve, porque los valores son otros.
Objetivo de la sala
Otro incidente, otra empresa, otros valores, y nadie te dice la secuencia. Puerto Fresco es una distribuidora de alimentos y esta madrugada su servidor de pedidos empezó a comportarse raro; hay un servidor encendido, sospecha de robo de datos y una dirección exigiendo respuestas. Tu trabajo es el del incidente completo: adquirir en el orden correcto, reconstruir qué pasó, medir cuántas máquinas y qué se llevaron, y escribir el informe con causa raíz, lección y regla nueva. Aquí no se enseña nada nuevo: se transfiere el método de la ruta. Si lo aprendiste, se nota; si solo memorizaste el caso de Molino Textil, aquí no te sirve, porque los valores son otros.Llegas a Puerto Fresco. El servidor de pedidos pf-srv-erp01 está encendido, con un proceso sospechoso corriendo y una conexión abierta hacia una dirección externa. La dirección pide que "reinicien ya y sigan facturando". Tienes que decidir el arranque del caso tú solo, aplicando lo aprendido: qué se hace con la máquina en este estado y en qué orden, sabiendo que cada opción cierra o abre puertas para todo lo que venga después.
Nadie te va a recordar el orden de volatilidad ni la regla de contención. La decisión de esta tarea condiciona si el resto del caso tendrá evidencia con la que trabajar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
`pf-srv-erp01` está encendido con un proceso conectado hacia fuera y presión por reiniciar. ¿Cómo arrancas el caso?
Ver pista de ayuda
Aíslas, no apagas. Memoria antes que disco. Hash e integridad. Todo lo de las salas anteriores, sin que te lo recuerden.
Con las imágenes adquiridas, montas la línea de tiempo de Puerto Fresco. Aparecen, dispersos entre disco, memoria y registros de red: una sesión remota entrante desde una dirección externa a un servicio de acceso remoto expuesto, el nacimiento de un proceso que no corresponde a la operación del ERP, el registro de un servicio nuevo con binario en ruta temporal, y una transferencia grande de datos saliente. Tu tarea es leer la secuencia y decir cuál fue el punto de entrada, sin dejar que el hallazgo llamativo —la transferencia— te haga confundir el efecto con la causa.
El método es el de la sala de línea de tiempo: normalizar las horas, ordenar, y dejar que la secuencia diga qué desencadenó qué. El punto de entrada está al inicio de la cadena, no donde más ruido hay.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La línea muestra: sesión remota entrante a un servicio expuesto → proceso ajeno al ERP → servicio nuevo → transferencia saliente grande. ¿Cuál fue el punto de entrada?
Ver pista de ayuda
El orden distingue causa de efecto. La transferencia hace ruido, pero está al final de la cadena, no al inicio.
Antes de declarar nada, mides el alcance. Extraes el indicador del servidor —el servicio con su binario en ruta temporal, la dirección externa— y lanzas una caza remota por toda la flota de Puerto Fresco. La consulta devuelve que el indicador aparece también en pf-db01, el servidor de base de datos, que no había dado ninguna alerta. El alcance no es una máquina: son dos, y la segunda es justamente donde viven los datos. Toca analizarla con el mismo método e incluirla en la erradicación.
La tentación de cerrar con "fue el servidor de pedidos y ya" es la que reabre el incidente. La caza existe para encontrar la máquina callada, y aquí la encontró.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La caza del indicador por la flota lo encuentra también en `pf-db01`, que nunca alertó. ¿Qué concluyes sobre el alcance?
Ver pista de ayuda
Que no alertara no la limpia. La caza busca el rastro, no las alertas, y el alcance se declara con su evidencia.
La dirección pregunta lo que siempre preguntan: ¿qué se robaron? La respuesta se sostiene con evidencia, no con una estimación tranquilizadora. En pf-db01 los artefactos muestran una consulta que volcó la tabla de clientes y pedidos a un fichero, y la línea de tiempo cruza ese volcado con la transferencia saliente del servidor de pedidos a la misma hora y hacia la misma dirección externa. Esa correlación —volcado en la base de datos, salida de datos por la red, misma ventana— es lo que permite afirmar qué se llevaron: la base de clientes y pedidos, no "posiblemente algo".
Decir "no sabemos" cuando la evidencia lo dice es tan malo como inventar un alcance. El informe afirma lo que las fuentes sostienen y marca como incierto lo que no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Hay un volcado de la tabla de clientes en `pf-db01` que coincide en hora con la transferencia saliente. ¿Cómo se reporta qué se llevaron?
Ver pista de ayuda
La correlación de volcado y salida de datos en la misma ventana lo sostiene. El informe afirma lo que la evidencia dice.
Cierras con el informe. Lleva un resumen ejecutivo (qué pasó, qué gravedad, qué se recomienda ya), los hallazgos técnicos con la línea de tiempo, los indicadores listos para bloquear, el alcance con su evidencia, y una recomendación concreta. Pero lo que evita que Puerto Fresco lo repita es la última parte: la causa raíz —un servicio de acceso remoto expuesto a internet sin segundo factor— y la regla nueva que sale de ella —detectar y alertar sesiones remotas entrantes desde direcciones externas a ese servicio, y cerrarlo a internet—. Un informe que describe el incidente pero no deja una regla que lo frene apaga este fuego y espera el siguiente.
Si llegaste hasta aquí adquiriendo en orden, reconstruyendo la secuencia, midiendo el alcance con la caza y sosteniendo cada afirmación con evidencia —sin que nadie te dijera la secuencia— el método de la ruta ya es tuyo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al cerrar el caso de Puerto Fresco, ¿qué convierte el informe en algo que evita la repetición?
Ver pista de ayuda
Un informe sin regla nueva apaga este fuego y espera el siguiente. La causa raíz y la regla que la cierra son la lección.
Cerraste Puerto Fresco sin que nadie te dijera la secuencia. Abre el laboratorio del caso: en la carpeta del informe hay dos hojas de correlación, un borrador descartado y una validada. La validada es la que pone el punto de entrada donde de verdad empieza la cadena, declara el alcance real y sostiene con evidencia qué se llevaron. Esa hoja —la que cierra la ruta— lleva el código del caso.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la carpeta del informe de Puerto Fresco, abre la hoja de correlación validada (la que fija el punto de entrada en la sesión remota entrante, declara dos máquinas y sostiene qué se llevaron). El código del caso está al final. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
El borrador descartado confunde la transferencia (el efecto) con el punto de entrada y declara una sola máquina. El código vive en la hoja validada, la que pone la sesión remota entrante como origen y el alcance en dos máquinas.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.