🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFalsos positivos de red
4 tareas · 36 min · Principiante
Un sensor recién puesto grita, y casi todo lo que dice es cierto: la petición existió, la regla coincidió. Lo que cambia es si alguien lo explica con evidencia. En un incidente esa diferencia pesa doble: una alerta que se da por explicada sin pruebas esconde justo lo que se busca, y una que se calla para siempre deja de ver también lo que viene después. Aquí no se escribe ni se aplica ningún cambio en ningún sensor: se leen treinta días de alertas de Molino Sabaneta, los tickets vigentes y lo que cada uno cubre de verdad.
Objetivo de la sala
Un sensor recién puesto grita, y casi todo lo que dice es cierto: la petición existió, la regla coincidió. Lo que cambia es si alguien lo explica con evidencia. En un incidente esa diferencia pesa doble: una alerta que se da por explicada sin pruebas esconde justo lo que se busca, y una que se calla para siempre deja de ver también lo que viene después. Aquí no se escribe ni se aplica ningún cambio en ningún sensor: se leen treinta días de alertas de Molino Sabaneta, los tickets vigentes y lo que cada uno cubre de verdad.Llamar «falso positivo» a una alerta es una conclusión, y como toda conclusión necesita su prueba. Una alerta se da por explicada cuando hay un registro que nombra el origen, el destino y las fechas, y coinciden con lo que la alerta describe. Si no hay nada de eso, la alerta sigue pendiente aunque el ruido sea molesto.
En Molino Sabaneta la regla de la casa es esa: un ticket vigente cuyo origen, destino y fechas coinciden con los de la alerta. Tienes la tabla de las cinco reglas que más disparan y la de tickets. Hay dos reglas cuyo origen único tiene un ticket que lo nombra; las otras tres no tienen ninguno.
Responde para continuar
¿Qué ticket explica las alertas cuyo origen es la báscula (10.178.6.5)?
Ver pista de ayuda
Ejecuta `SELECT * FROM tickets` y busca el origen 10.178.6.5; después comprueba con `SELECT * FROM alertas_30_dias` que el destino coincide.
Un ticket autoriza algo concreto: un origen, un alcance y unas fechas. Lo que cae fuera de ese alcance no está autorizado por él, aunque venga del mismo origen. Es el hueco por donde se cuela lo que importa: una alerta «explicada» de forma general puede ocultar una de verdad.
El escáner de vulnerabilidades tiene un ticket para analizar la red de servidores. La regla 3100231 disparó 412 veces en treinta días desde él. Mira a quién disparó, y cuenta los disparos cuyo destino no está dentro del alcance del ticket.
Responde para continuar
¿Cuántos disparos de la regla 3100231 desde el escáner cayeron fuera del alcance de su ticket? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM disparos_del_escaner` y suma los disparos de los destinos que no están dentro del alcance.
Los disparos fuera del alcance tienen varias explicaciones posibles: que el escáner esté mal configurado y barriera más de lo que debía, que alguien haya ampliado el análisis sin ampliar el ticket, o algo peor. Con los registros no se sabe cuál es, y no hace falta saberlo para decidir cómo tratarlos.
El criterio es de método: lo que el ticket no cubre se trata como no explicado hasta que quien lo pidió responda. Mientras tanto, no se dan por falsos ni se callan.
Responde para continuar
Hay disparos del escáner hacia puestos de oficina, fuera del alcance del ticket. ¿Cómo se tratan?
Ver pista de ayuda
Contrasta `SELECT * FROM tickets` con `SELECT * FROM disparos_del_escaner`.
Cuando una alerta sí está explicada y su ruido estorba, la manera de tratarla es una excepción estrecha: nombra el origen, el destino y el puerto del ticket, y nada más. Una excepción ancha (toda la regla, o todo un equipo) no distingue lo autorizado de lo que no lo es, y se queda vigente después de que el ticket venza y a la persona se le olvide.
La báscula manda su hora a un servidor del fabricante y la regla lo ve 1208 veces. Piensa qué excepción deja de molestar y a la vez sigue avisando si esa misma báscula, un día, empieza a hablar con otro destino.
Responde para continuar
Las alertas de la báscula están explicadas por un ticket. ¿Qué excepción deja de molestar sin perder la vigilancia?
Ver pista de ayuda
Mira la columna alcance de `SELECT * FROM tickets` para la báscula.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.