Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La línea de tiempo y el lenguaje sin culpas

4 tareas · 45 min · Principiante

Hay dos cosas del informe que se leen más que todo lo demás y que más se estropean: la línea de tiempo y la forma de nombrar a las personas. La primera falla cuando mezcla relojes sin avisar y cuenta un orden de hechos que no fue el real. La segunda falla cuando el informe busca un culpable en lugar de una causa, y entonces nadie vuelve a contar la verdad en el siguiente incidente. En la Cooperativa Alto Cauca se usó una credencial de servicio desde una dirección externa; tres fuentes registran el hecho, cada una con su zona horaria, y el borrador del informe ya nombra a alguien.

0 de 4 · 0%

Objetivo de la sala

Hay dos cosas del informe que se leen más que todo lo demás y que más se estropean: la línea de tiempo y la forma de nombrar a las personas. La primera falla cuando mezcla relojes sin avisar y cuenta un orden de hechos que no fue el real. La segunda falla cuando el informe busca un culpable en lugar de una causa, y entonces nadie vuelve a contar la verdad en el siguiente incidente. En la Cooperativa Alto Cauca se usó una credencial de servicio desde una dirección externa; tres fuentes registran el hecho, cada una con su zona horaria, y el borrador del informe ya nombra a alguien.

La línea de tiempo del informe es una tabla, no un párrafo: cada fila lleva la hora, la fuente que la registró, el evento y si es observado o inferido. Todas las horas se expresan en una sola zona, normalmente UTC, y se conserva al lado la hora original con su zona, para que cualquiera pueda rehacer la conversión.

Lo observado y lo inferido van en columnas distintas por la misma razón que hecho e hipótesis en el informe técnico: un evento que alguien dedujo («la credencial llevaba tiempo filtrada») no tiene una hora real, y ponerlo en la línea con una hora lo convierte en un hecho con fecha. Un buen criterio de lectura: si borras la columna de interpretaciones, la línea debe seguir contando lo que ocurrió.

Responde para continuar

Al pasar los eventos del caso a la línea de tiempo del informe, ¿qué se hace con las horas y con lo inferido?

Ver pista de ayuda

Quien lea el informe debe poder rehacer la conversión y distinguir lo visto de lo deducido. Mira `SELECT * FROM eventos`.

Una cifra que siempre se pide es cuánto tiempo estuvo el acceso activo antes de contenerlo. Para calcularla hay que pasar primero cada hora a la misma zona: restar horas de relojes distintos da un número sin sentido. El primer evento no es el de la hora más temprana en la columna, sino el que ocurrió antes una vez todo está en la misma zona.

La zona UTC-5 va cinco horas por detrás de UTC: para pasar de UTC-5 a UTC se suman cinco horas, y eso puede cambiar el día. Considera solo los eventos observados.

Responde para continuar

¿Cuántos minutos pasaron entre el primer evento observado y el aislamiento del servidor, ambos en UTC?

Ver pista de ayuda

Consulta `SELECT id, fecha_hora_registrada, zona FROM eventos WHERE tipo = 'observado'`, pasa todo a UTC y toma el más temprano y el aislamiento.

En la mayoría de incidentes hay una persona en el camino: la que abrió el correo, la que dejó la credencial en un documento, la que no aplicó el parche. Un informe que la nombra como causa consigue dos cosas malas. Una, que la siguiente persona oculte un error para no aparecer así. Dos, que la causa real —el sistema que permitió que un error humano bastara— quede sin tocar y vuelva a ocurrir con otra persona.

El lenguaje sin culpas no esconde a nadie ni quita responsabilidades: describe qué ocurrió, qué control faltaba o falló y qué se cambia. Las personas se nombran por su rol cuando el rol es relevante, y los juicios sobre su carácter («negligente», «descuidado») no pertenecen a un informe técnico: no son un hecho observable.

Revisa las frases del borrador.

Responde para continuar

¿Qué id de frase atribuye el incidente a una persona con un juicio sobre ella, en vez de describir el hecho y el control que faltó?

Ver pista de ayuda

Consulta `SELECT * FROM frases` y busca la que califica a una persona en lugar de describir lo que ocurrió.

Reescribir una frase con culpa no es borrarla. El hecho se conserva —la credencial estaba en un documento compartido—, se añade el control que lo permitió —no había una norma ni una revisión que lo evitara— y se cierra con lo que cambia. Resultado: más información, no menos, y ninguna que apunte a una persona.

Dos señales de que la reescritura es buena: sigue siendo verificable contra la evidencia, y la recomendación que sale de ella es una acción sobre el sistema que cualquiera podría ejecutar.

Responde para continuar

Del borrador, la frase que culpa a una persona por dejar la credencial en un documento compartido. ¿Cuál es la mejor reescritura?

Ver pista de ayuda

Debe conservar el hecho, nombrar el control que faltó y cerrar con una acción sobre el sistema.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad