🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa alerta y la primera huella
4 tareas · 50 min · Principiante
Simulacro. Viernes 16 de abril de 2027, 14:00 UTC: Cafetales Santa Isabel tiene una sola cuenta de nube y una sola alerta, la de facturación. Otra empresa, otras fechas y otras direcciones que las de los módulos anteriores. Nadie ha mirado el registro de auditoría y nadie sabe qué pasó, ni cuándo empezó, ni con qué identidad. Tienes la alerta, el gasto por día, la lista de orígenes desde los que la empresa opera, el inventario de claves y un extracto del trail. Esta sala es la primera mitad de reconstruir: dónde empieza el rastro y cuánto tiempo estuvo dentro quien lo dejó.
Objetivo de la sala
Simulacro. Viernes 16 de abril de 2027, 14:00 UTC: Cafetales Santa Isabel tiene una sola cuenta de nube y una sola alerta, la de facturación. Otra empresa, otras fechas y otras direcciones que las de los módulos anteriores. Nadie ha mirado el registro de auditoría y nadie sabe qué pasó, ni cuándo empezó, ni con qué identidad. Tienes la alerta, el gasto por día, la lista de orígenes desde los que la empresa opera, el inventario de claves y un extracto del trail. Esta sala es la primera mitad de reconstruir: dónde empieza el rastro y cuánto tiempo estuvo dentro quien lo dejó.Un registro de auditoría de nube dice quién hizo qué, con qué clave, desde qué dirección y con qué programa. La clave por sí sola no separa lo normal de lo ajeno: la usa el trabajo diario y la puede usar quien se la llevó. Lo que sí separa es el origen. Se parte de la lista de orígenes desde los que la empresa trabaja de verdad y se busca el primer evento que viene de otro lado.
Cuidado con lo que parece raro y no lo es: una dirección que no es la de la oficina puede ser la VPN. Compara cada origen con la lista antes de sospechar.
Responde para continuar
Escribe el identificador del primer evento del trail cuyo origen no figura en la lista de orígenes conocidos.
Formato esperado: EV-___
Ver pista de ayuda
Ordena el extracto por hora y compara la columna origen con la tabla de orígenes conocidos. Descarta los que sí están, incluida la VPN.
El trail está en UTC y la empresa trabaja en hora de Bogotá. Quien lea el informe no vive en UTC, y una hora sin su huso es una hora que cada lector entiende a su manera. La conversión es una resta, pero hay que hacerla con el día incluido: restar horas puede cambiar la fecha.
Convierte el momento que acabas de encontrar a la hora en que lo vivió la gente de Santa Isabel. Lee en las reglas del caso qué huso usa la empresa.
Responde para continuar
Escribe la hora de Bogotá a la que ocurrió ese primer evento, solo horas y minutos, con el formato HH:MM.
Ver pista de ayuda
Busca el huso en las reglas del caso y réstalo a la hora UTC del evento. Fíjate también en qué día cae el resultado.
Ya hay un hecho: alguien que no es la empresa usó la clave de la cuenta de servicio de reportes. Falta el cómo. Hay tres historias que suenan bien, y el informe tiene que decidir con cuál se queda hasta que haya evidencia. Mira lo que hay en el inventario de claves y en el extracto, y piensa qué prueba cada dato y qué solo sugiere.
Escribir una hipótesis como si fuera un hecho es el error que luego se corrige en público.
Responde para continuar
Con lo que hay hasta ahora, ¿cómo se escribe en el informe la forma en que se obtuvo la clave?
Ver pista de ayuda
Lo que está probado es el uso desde un origen ajeno. Cómo se obtuvo no sale de ninguna fila que tengas delante.
El tiempo de permanencia se mide desde el primer evento del atacante hasta el momento en que alguien lo detecta, no desde que llegó la alerta ni desde que se abrió el caso. Es el número que más cambia la gravedad de una brecha: cada hora son más lecturas, más cambios y más registros que revisar.
Aquí el aviso de detección es la alerta de facturación. Cuenta solo las horas completas.
Responde para continuar
Escribe cuántas horas completas pasaron entre el primer evento del atacante y la alerta de facturación.
Ver pista de ayuda
Toma la hora del primer evento que encontraste y la de la alerta, las dos en UTC, y réstalas. Trabaja con días y horas, no con la fecha sola.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.