Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Evento, alerta, incidente, brecha

4 tareas · 35 min · Principiante

Cuatro palabras que en una reunión se usan como sinónimos y que en un informe significan cosas distintas: evento, alerta, incidente y brecha. Confundirlas cuesta caro, porque cada una dispara una respuesta diferente y, a veces, una obligación de avisar. En Hilanderías Corralejo el registro del lunes tiene siete filas y la política de la empresa define las cuatro palabras. Tú las aplicas fila por fila. Solo lectura de documentos ficticios.

0 de 4 · 0%

Objetivo de la sala

Cuatro palabras que en una reunión se usan como sinónimos y que en un informe significan cosas distintas: evento, alerta, incidente y brecha. Confundirlas cuesta caro, porque cada una dispara una respuesta diferente y, a veces, una obligación de avisar. En Hilanderías Corralejo el registro del lunes tiene siete filas y la política de la empresa define las cuatro palabras. Tú las aplicas fila por fila. Solo lectura de documentos ficticios.

Un evento es cualquier ocurrencia observable: un inicio de sesión, un archivo que se crea, un paquete que el cortafuegos descarta. Casi todos son normales. Una alerta es el aviso que una regla o una herramienta genera a partir de uno o más eventos: es una hipótesis, no un hecho. Una alerta puede resultar un falso positivo, una actividad legítima o el primer rastro de algo real, y eso solo se sabe revisándola.

Por eso la relación va en un solo sentido: de muchos eventos salen pocas alertas, y de unas pocas alertas, algunos incidentes. Llamar «incidente» a toda alerta satura al equipo; llamar «evento» a lo que ya se confirmó retrasa la respuesta.

Responde para continuar

¿Qué diferencia hay entre un evento y una alerta?

Ver pista de ayuda

La alerta es una hipótesis generada por una regla; el evento es lo que se observó.

Un incidente es un evento, o un conjunto de ellos, confirmado y que compromete la confidencialidad, la integridad o la disponibilidad de un activo, o que viola la política de seguridad. Una brecha es un caso particular de incidente: aquel en el que se confirmó que datos llegaron a una parte no autorizada. Que pudieran haber llegado no basta; mientras eso no se confirme, el caso es un incidente y se sigue investigando.

La distinción importa porque muchas obligaciones de aviso a clientes o a autoridades se activan con la brecha, no con el incidente. Abre la estación, lee el glosario y recorre el registro del día.

Responde para continuar

¿Qué id del registro del día es la única fila que la política define como brecha? Escríbelo tal cual.

Ver pista de ayuda

Busca la fila donde el estado de verificación dice que la transferencia de datos se completó y quedó confirmada en dos registros.

El glosario trae dos reglas de registro que ahorran mucho ruido: una amenaza bloqueada antes de actuar sobre el activo se anota como evento prevenido y no se declara incidente, y un fallo técnico sin componente de seguridad se deriva a la mesa de servicios. Declarar incidente es una decisión con costo: abre roles, tiempos y, a veces, avisos. Si todo lo que pasa por la consola se declara, la declaración deja de significar algo.

Esto no quiere decir ignorar: el bloqueo se anota, se revisa si hubo otras señales y se deja trazable.

Responde para continuar

En la fila R-03 el antivirus bloqueó un ejecutable antes de que corriera y no hay otras señales. ¿Cómo se registra?

Ver pista de ayuda

Lee la primera regla de registro del glosario.

Medir el registro con las cuatro palabras da una foto útil: cuántas filas son solo eventos, cuántas generaron alerta y cuántas terminaron en incidente. Esa proporción es la que, a lo largo de los meses, dice si las reglas son demasiado ruidosas o demasiado mudas.

Cuenta con los datos de la columna de regla de alerta del registro.

Responde para continuar

¿Cuántas filas del registro del día no generaron ninguna alerta? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas cuya regla de alerta dice «ninguna».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad