Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La alerta y la primera huella

4 tareas · 50 min · Principiante

Simulacro. Viernes 16 de abril de 2027, 14:00 UTC: Cafetales Santa Isabel tiene una sola cuenta de nube y una sola alerta, la de facturación. Otra empresa, otras fechas y otras direcciones que las de los módulos anteriores. Nadie ha mirado el registro de auditoría y nadie sabe qué pasó, ni cuándo empezó, ni con qué identidad. Tienes la alerta, el gasto por día, la lista de orígenes desde los que la empresa opera, el inventario de claves y un extracto del trail. Esta sala es la primera mitad de reconstruir: dónde empieza el rastro y cuánto tiempo estuvo dentro quien lo dejó.

0 de 4 · 0%

Objetivo de la sala

Simulacro. Viernes 16 de abril de 2027, 14:00 UTC: Cafetales Santa Isabel tiene una sola cuenta de nube y una sola alerta, la de facturación. Otra empresa, otras fechas y otras direcciones que las de los módulos anteriores. Nadie ha mirado el registro de auditoría y nadie sabe qué pasó, ni cuándo empezó, ni con qué identidad. Tienes la alerta, el gasto por día, la lista de orígenes desde los que la empresa opera, el inventario de claves y un extracto del trail. Esta sala es la primera mitad de reconstruir: dónde empieza el rastro y cuánto tiempo estuvo dentro quien lo dejó.

Un registro de auditoría de nube dice quién hizo qué, con qué clave, desde qué dirección y con qué programa. La clave por sí sola no separa lo normal de lo ajeno: la usa el trabajo diario y la puede usar quien se la llevó. Lo que sí separa es el origen. Se parte de la lista de orígenes desde los que la empresa trabaja de verdad y se busca el primer evento que viene de otro lado.

Cuidado con lo que parece raro y no lo es: una dirección que no es la de la oficina puede ser la VPN. Compara cada origen con la lista antes de sospechar.

Responde para continuar

Escribe el identificador del primer evento del trail cuyo origen no figura en la lista de orígenes conocidos.

Formato esperado: EV-___

Ver pista de ayuda

Ordena el extracto por hora y compara la columna origen con la tabla de orígenes conocidos. Descarta los que sí están, incluida la VPN.

El trail está en UTC y la empresa trabaja en hora de Bogotá. Quien lea el informe no vive en UTC, y una hora sin su huso es una hora que cada lector entiende a su manera. La conversión es una resta, pero hay que hacerla con el día incluido: restar horas puede cambiar la fecha.

Convierte el momento que acabas de encontrar a la hora en que lo vivió la gente de Santa Isabel. Lee en las reglas del caso qué huso usa la empresa.

Responde para continuar

Escribe la hora de Bogotá a la que ocurrió ese primer evento, solo horas y minutos, con el formato HH:MM.

Ver pista de ayuda

Busca el huso en las reglas del caso y réstalo a la hora UTC del evento. Fíjate también en qué día cae el resultado.

Ya hay un hecho: alguien que no es la empresa usó la clave de la cuenta de servicio de reportes. Falta el cómo. Hay tres historias que suenan bien, y el informe tiene que decidir con cuál se queda hasta que haya evidencia. Mira lo que hay en el inventario de claves y en el extracto, y piensa qué prueba cada dato y qué solo sugiere.

Escribir una hipótesis como si fuera un hecho es el error que luego se corrige en público.

Responde para continuar

Con lo que hay hasta ahora, ¿cómo se escribe en el informe la forma en que se obtuvo la clave?

Ver pista de ayuda

Lo que está probado es el uso desde un origen ajeno. Cómo se obtuvo no sale de ninguna fila que tengas delante.

El tiempo de permanencia se mide desde el primer evento del atacante hasta el momento en que alguien lo detecta, no desde que llegó la alerta ni desde que se abrió el caso. Es el número que más cambia la gravedad de una brecha: cada hora son más lecturas, más cambios y más registros que revisar.

Aquí el aviso de detección es la alerta de facturación. Cuenta solo las horas completas.

Responde para continuar

Escribe cuántas horas completas pasaron entre el primer evento del atacante y la alerta de facturación.

Ver pista de ayuda

Toma la hora del primer evento que encontraste y la de la alerta, las dos en UTC, y réstalas. Trabaja con días y horas, no con la fecha sola.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad