Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La salida de datos, cuánto y por dónde

5 tareas · 45 min · Principiante

Después de «qué pasó» llega la pregunta que más pesa fuera del equipo técnico: cuánto salió y hacia dónde. La red puede contestar con cifras, y esas cifras llegan a quien decide si hay que avisar a clientes o a un regulador, así que tienen que ser exactas y estar bien dichas. Aquí lees tres fuentes de la noche del 15 al 16 de marzo en Industrias Torrentes: las lecturas del servidor de archivos, una captura leída como tabla de conversaciones y el registro del proxy. Ninguna dice qué había dentro; las tres dicen cuánto y a dónde.

0 de 5 · 0%

Objetivo de la sala

Después de «qué pasó» llega la pregunta que más pesa fuera del equipo técnico: cuánto salió y hacia dónde. La red puede contestar con cifras, y esas cifras llegan a quien decide si hay que avisar a clientes o a un regulador, así que tienen que ser exactas y estar bien dichas. Aquí lees tres fuentes de la noche del 15 al 16 de marzo en Industrias Torrentes: las lecturas del servidor de archivos, una captura leída como tabla de conversaciones y el registro del proxy. Ninguna dice qué había dentro; las tres dicen cuánto y a dónde.

Un flujo, una conversación de la captura o una línea de proxy cuentan qué equipo habló con qué destino, a qué hora y cuántos bytes movió en cada sentido. Es evidencia fuerte de volumen, de destino y de ventana. No cuentan qué archivos eran: el tráfico va cifrado, y aunque no lo fuera, un resumen no guarda contenido.

Esta frontera decide cómo se redacta todo lo demás. Lo que sale de la red se afirma como volumen y destino; lo que había dentro se afirma con otra fuente —el equipo de origen, el servidor de archivos, los registros de la aplicación— o se deja como desconocido.

Responde para continuar

Tienes los registros de red de una subida grande hacia un destino externo. ¿Qué se puede afirmar con ellos?

Una captura de paquetes no se lee paquete a paquete: lo primero es su tabla de conversaciones, que resume cada par de direcciones y puertos con las tramas, los bytes en cada sentido, el inicio y la duración. Es lo que da una herramienta de análisis de capturas al pedir el resumen, y se lee igual que una tabla de flujos pero con el detalle del puerto de origen, que distingue una conversación de otra.

Dos advertencias. «A» es quien empieza la conversación, así que «bytes de A a B» es lo que envió el equipo; y la conversación que más pesa en total no tiene por qué ser la que más envió: una descarga de parches pesa mucho y casi no sube nada.

Responde para continuar

Entre las conversaciones hacia 198.51.100.105, ¿cuál es la que más bytes envió el equipo? Escribe su puerto de origen.

Ver pista de ayuda

Ejecuta `SELECT * FROM conversaciones_captura ORDER BY inicio_utc` y compara la columna «bytes_a_b» solo de las filas con ese destino.

La cifra de la subida sale de sumar lo que el proxy anotó por cada túnel, filtrando lo que importa: el equipo, la categoría del destino y la ventana. Filtrar es la mitad del trabajo, porque en la misma tabla hay subidas legítimas, como una copia nocturna aprobada, que son mucho más grandes y que no tienen que entrar en la suma.

La suma va en bytes, sin separadores. El informe la convertirá a la unidad que entienda el lector; la cifra de trabajo se queda sin redondear, para que otro la pueda repetir.

Responde para continuar

¿Cuántos bytes subió en total tor-pc-adm07 a destinos sin categoría entre las 23:30 UTC del 15 y las 01:00 UTC del 16 de marzo? Escribe solo los dígitos, sin separadores.

Ver pista de ayuda

Ejecuta `SELECT * FROM proxy_subidas ORDER BY hora_utc` y suma «bytes_subidos» de las filas del equipo y la categoría que pide el enunciado dentro de esa ventana.

Casi nadie se lleva datos que no ha reunido antes. Antes de la subida, el equipo leyó del servidor de archivos: es el paso de reunir. Las lecturas de esa noche aparecen como sesiones SMB con los bytes que respondió el servidor, y su suma dice cuánto material se juntó en el puesto antes de salir.

Esa cifra no es la de la fuga. Lo que se leyó y lo que se subió no tienen por qué coincidir: pueden haberse comprimido, filtrado o repetido. Se anotan las dos, cada una con su fuente, y la diferencia no se interpreta sin otra evidencia.

Responde para continuar

¿Cuántos bytes leyó tor-pc-adm07 de tor-fs01 entre las 22:00 y las 23:59 UTC del 15 de marzo? Escribe solo los dígitos, sin separadores.

Ver pista de ayuda

Ejecuta `SELECT * FROM lecturas_servidor ORDER BY inicio_utc` y suma «bytes_del_servidor» de las sesiones de esa franja.

La frase del informe tiene que poder defenderse delante de quien decide qué se notifica. Va con el equipo, el destino, la ventana, la cifra y la fuente de cada dato; con lo que sí está probado y lo que no; y sin adjetivos. Una frase que afirma más de lo que prueba el registro, o que se queda corta para no alarmar, es la que luego hay que corregir en público.

Responde para continuar

¿Cuál de estas frases es la mejor para el informe de la salida de datos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad