Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las fuentes de red del incidente

5 tareas · 40 min · Principiante

La red lo anota casi todo, pero no lo guarda para siempre ni lo escribe con la misma hora. Cada fuente tiene su retención —unas guardan meses, otra se sobrescribe en día y medio— y su propio reloj, a veces con otra zona y con un error. Con un incidente que se descubre días tarde, el primer trabajo de red no es analizar: es saber qué se está perdiendo y en qué hora escribe cada cosa. Martes 16 de marzo de 2027, Industrias Torrentes: tienes cinco fuentes, un primer indicio de hace una semana y una investigación que acaba de abrirse.

0 de 5 · 0%

Objetivo de la sala

La red lo anota casi todo, pero no lo guarda para siempre ni lo escribe con la misma hora. Cada fuente tiene su retención —unas guardan meses, otra se sobrescribe en día y medio— y su propio reloj, a veces con otra zona y con un error. Con un incidente que se descubre días tarde, el primer trabajo de red no es analizar: es saber qué se está perdiendo y en qué hora escribe cada cosa. Martes 16 de marzo de 2027, Industrias Torrentes: tienes cinco fuentes, un primer indicio de hace una semana y una investigación que acaba de abrirse.

Un incidente casi nunca se descubre el día en que empieza. En Torrentes el primer indicio tiene siete días y la alerta que abrió el caso salió esta mañana. Mientras tanto la red ha seguido escribiendo y borrando: cada fuente conserva un número de días distinto, y las que guardan menos están ya pisando el período que importa.

El orden de exportación no lo decide el tamaño ni lo importante que parezca una fuente, sino cuándo desaparece lo que ya sabes que necesitas. Se calcula con la retención de cada una: la fecha del registro que hace falta, más los días que la fuente guarda. La que antes llega a cero va primero. Y mientras se exporta, se pide a quien administra ese servidor que pause la rotación, si puede hacerse sin romper el servicio.

Responde para continuar

Siete días después del primer indicio tienes cinco fuentes de red con retenciones distintas. ¿Qué haces primero?

En el laboratorio tienes las cinco fuentes de Torrentes con su retención y su dato más antiguo, y una tabla que calcula, para el registro que ya se sabe que hace falta, la fecha en que cada fuente lo perderá. Es la tabla de trabajo de la primera hora: ordenada por esa fecha, indica el orden de exportación.

Fíjate en que la fecha de la captura de paquetes lleva hora y las demás solo día: la captura es un anillo que se pisa en horas, no en semanas.

Responde para continuar

Escribe el nombre del servidor cuya fuente pierde antes el registro que hace falta.

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes` para ver las cinco, y después `SELECT fuente, servidor, registro_que_se_necesita, caduca_el FROM caducidad ORDER BY caduca_el`.

Una línea de registro no vale hasta saber en qué hora está escrita. Hay dos correcciones, y van en este orden: primero se quita el error del reloj de la fuente (si va adelantado se resta, si va atrasado se suma) y después se pasa la zona a UTC. Un ejemplo con datos que no son de Torrentes: una línea con hora 08:15:00 en un servidor de UTC-5 con el reloj 30 segundos adelantado fue, en realidad, a las 08:14:30 locales, es decir, las 13:14:30 UTC.

Sin esto, dos fuentes que describen el mismo hecho parecen discrepar por minutos o por horas, y una línea de tiempo con ellas ordena mal las causas y los efectos.

Responde para continuar

El proxy anotó la primera petición de tor-pc-adm07 al dominio del primer indicio. Escribe la hora UTC real de esa petición, en formato HH:MM:SS.

Ver pista de ayuda

Ejecuta `SELECT * FROM evento_proxy` para ver la hora que escribió el proxy y `SELECT * FROM fuentes` para ver su zona y el adelanto de su reloj.

El cortafuegos habla de direcciones; las personas, de equipos. El puente es el registro de DHCP, que apunta qué dirección tuvo cada equipo entre dos horas. Como las direcciones se reparten y se reciclan, una misma dirección puede haber sido de dos equipos en la misma semana. El inventario de hoy dice quién la tiene ahora; lo que se necesita es quién la tenía en el momento del hecho, y para saberlo hay que llevar la hora del hecho a la misma zona en que escribe el DHCP.

El error típico es copiar el nombre del inventario y seguir. Con una dirección reciclada, eso culpa al equipo equivocado y deja suelto al verdadero.

Responde para continuar

A las 03:12:20 UTC del 12 de marzo el cortafuegos permite una conexión de 10.61.20.88 al destino de interés. ¿Qué equipo tenía esa dirección en ese instante? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM evento_cortafuegos`, convierte esa hora a la zona del DHCP y compárala con `SELECT * FROM concesiones_dhcp`. El inventario (`SELECT * FROM inventario`) es el de hoy.

Cada archivo que sale de una fuente de red es evidencia, y tiene que poder defenderse más tarde: sin saber de dónde salió, en qué hora está y quién lo copió, un informe no puede apoyarse en él. Lo que se anota al exportar es corto y siempre lo mismo: la fuente y su servidor, el rango exportado, quién lo hizo y cuándo en UTC, la zona y el adelanto del reloj de la fuente y el resumen hash del archivo, para poder comprobar después que no ha cambiado.

El análisis no va en esa nota. Se hace sobre una copia, más tarde, y se escribe en otro documento.

Responde para continuar

¿Qué lleva la nota que acompaña a cada archivo exportado de una fuente de red?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad