Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La notificación del proveedor

4 tareas · 50 min · Principiante

Jueves 10 de junio de 2027, 15:20 UTC. En el buzón de seguridad de Corredora Vientos del Sur entra un correo del proveedor de identidad y de nube: dice que vio actividad inusual en dos identidades de la empresa y no dice mucho más. Nadie del equipo ha tocado nada todavía. Tienes la notificación, las dos alertas que adjunta, el registro de viajes autorizados, la política de avisos y el inventario de las fuentes de registro. Esta sala no lleva pistas ni paso a paso: lo que decidas ahora fija el reloj de todo lo que sigue.

0 de 4 · 0%

Objetivo de la sala

Jueves 10 de junio de 2027, 15:20 UTC. En el buzón de seguridad de Corredora Vientos del Sur entra un correo del proveedor de identidad y de nube: dice que vio actividad inusual en dos identidades de la empresa y no dice mucho más. Nadie del equipo ha tocado nada todavía. Tienes la notificación, las dos alertas que adjunta, el registro de viajes autorizados, la política de avisos y el inventario de las fuentes de registro. Esta sala no lleva pistas ni paso a paso: lo que decidas ahora fija el reloj de todo lo que sigue.

Una notificación externa casi nunca llega con el caso resuelto: llega con sospechas. Un origen nuevo no prueba un incidente, y una explicación a mano no lo descarta a la ligera. Lo que se hace es contrastar cada alerta con lo que la empresa sabe de sí misma y quedarse con lo que ese conocimiento no explica.

Compara las dos alertas del proveedor con el registro de viajes autorizados, incluidos el origen y las fechas.

Responde para continuar

Escribe el nombre de usuario de la alerta cuyo origen no está explicado por ningún viaje autorizado.

La política interna pone un reloj corto a quien recibe una notificación de un proveedor: declarar el incidente. El reloj arranca en la hora de recepción, que el correo da en UTC, y la política pide el resultado en la hora de la empresa. Mezclar los dos husos es el error más común de este tipo de cuentas.

Busca la hora de recepción y el plazo de la política, y escribe la hora límite como la leería el equipo en Bogotá.

Responde para continuar

Escribe la hora límite (HH:MM, hora de Bogotá) para declarar el incidente.

Hay tres maneras de equivocarse con un aviso del proveedor: tomarlo por prueba, tomarlo por ruido y tomarlo por una orden. La política interna dice qué es una notificación externa y qué se hace con ella antes de afirmar algo en cualquier dirección.

Lee la política de avisos y piensa en lo que el propio texto del proveedor dice que no sabe.

Responde para continuar

¿Cómo se trata la notificación del proveedor?

Los registros que explicarán el caso no viven para siempre, y no todos duran lo mismo. Si el primer evento del caso ocurrió el mismo día en todas las fuentes, la primera en perder esos eventos es la de menor retención. Esa es la que se copia antes, con su hash, a un lugar que el atacante no controle.

Lee el inventario de fuentes y compara cuánto conserva cada una, sin olvidar si ya existe copia de custodia.

Responde para continuar

Escribe el nombre de la fuente de registro que perdería antes los primeros eventos del caso si nadie la copia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad