🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa línea de tiempo y el lenguaje sin culpas
4 tareas · 45 min · Principiante
Hay dos cosas del informe que se leen más que todo lo demás y que más se estropean: la línea de tiempo y la forma de nombrar a las personas. La primera falla cuando mezcla relojes sin avisar y cuenta un orden de hechos que no fue el real. La segunda falla cuando el informe busca un culpable en lugar de una causa, y entonces nadie vuelve a contar la verdad en el siguiente incidente. En la Cooperativa Alto Cauca se usó una credencial de servicio desde una dirección externa; tres fuentes registran el hecho, cada una con su zona horaria, y el borrador del informe ya nombra a alguien.
Objetivo de la sala
Hay dos cosas del informe que se leen más que todo lo demás y que más se estropean: la línea de tiempo y la forma de nombrar a las personas. La primera falla cuando mezcla relojes sin avisar y cuenta un orden de hechos que no fue el real. La segunda falla cuando el informe busca un culpable en lugar de una causa, y entonces nadie vuelve a contar la verdad en el siguiente incidente. En la Cooperativa Alto Cauca se usó una credencial de servicio desde una dirección externa; tres fuentes registran el hecho, cada una con su zona horaria, y el borrador del informe ya nombra a alguien.La línea de tiempo del informe es una tabla, no un párrafo: cada fila lleva la hora, la fuente que la registró, el evento y si es observado o inferido. Todas las horas se expresan en una sola zona, normalmente UTC, y se conserva al lado la hora original con su zona, para que cualquiera pueda rehacer la conversión.
Lo observado y lo inferido van en columnas distintas por la misma razón que hecho e hipótesis en el informe técnico: un evento que alguien dedujo («la credencial llevaba tiempo filtrada») no tiene una hora real, y ponerlo en la línea con una hora lo convierte en un hecho con fecha. Un buen criterio de lectura: si borras la columna de interpretaciones, la línea debe seguir contando lo que ocurrió.
Responde para continuar
Al pasar los eventos del caso a la línea de tiempo del informe, ¿qué se hace con las horas y con lo inferido?
Ver pista de ayuda
Quien lea el informe debe poder rehacer la conversión y distinguir lo visto de lo deducido. Mira `SELECT * FROM eventos`.
Una cifra que siempre se pide es cuánto tiempo estuvo el acceso activo antes de contenerlo. Para calcularla hay que pasar primero cada hora a la misma zona: restar horas de relojes distintos da un número sin sentido. El primer evento no es el de la hora más temprana en la columna, sino el que ocurrió antes una vez todo está en la misma zona.
La zona UTC-5 va cinco horas por detrás de UTC: para pasar de UTC-5 a UTC se suman cinco horas, y eso puede cambiar el día. Considera solo los eventos observados.
Responde para continuar
¿Cuántos minutos pasaron entre el primer evento observado y el aislamiento del servidor, ambos en UTC?
Ver pista de ayuda
Consulta `SELECT id, fecha_hora_registrada, zona FROM eventos WHERE tipo = 'observado'`, pasa todo a UTC y toma el más temprano y el aislamiento.
En la mayoría de incidentes hay una persona en el camino: la que abrió el correo, la que dejó la credencial en un documento, la que no aplicó el parche. Un informe que la nombra como causa consigue dos cosas malas. Una, que la siguiente persona oculte un error para no aparecer así. Dos, que la causa real —el sistema que permitió que un error humano bastara— quede sin tocar y vuelva a ocurrir con otra persona.
El lenguaje sin culpas no esconde a nadie ni quita responsabilidades: describe qué ocurrió, qué control faltaba o falló y qué se cambia. Las personas se nombran por su rol cuando el rol es relevante, y los juicios sobre su carácter («negligente», «descuidado») no pertenecen a un informe técnico: no son un hecho observable.
Revisa las frases del borrador.
Responde para continuar
¿Qué id de frase atribuye el incidente a una persona con un juicio sobre ella, en vez de describir el hecho y el control que faltó?
Ver pista de ayuda
Consulta `SELECT * FROM frases` y busca la que califica a una persona en lugar de describir lo que ocurrió.
Reescribir una frase con culpa no es borrarla. El hecho se conserva —la credencial estaba en un documento compartido—, se añade el control que lo permitió —no había una norma ni una revisión que lo evitara— y se cierra con lo que cambia. Resultado: más información, no menos, y ninguna que apunte a una persona.
Dos señales de que la reescritura es buena: sigue siendo verificable contra la evidencia, y la recomendación que sale de ella es una acción sobre el sistema que cualquiera podría ejecutar.
Responde para continuar
Del borrador, la frase que culpa a una persona por dejar la credencial en un documento compartido. ¿Cuál es la mejor reescritura?
Ver pista de ayuda
Debe conservar el hecho, nombrar el control que faltó y cerrar con una acción sobre el sistema.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.