🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas copias de seguridad y su integridad
5 tareas · 40 min · Principiante
Lunes 16 de noviembre de 2026, 09:30, Ladrillera Piedra Azul. El cifrado ya está contenido y la pregunta de la gerencia es la de siempre: ¿podemos volver a trabajar sin pagar? La respuesta depende de las copias, y de que sirvan de verdad. Una copia que existe en el catálogo no es una copia que se puede restaurar: puede haber sido borrada, puede estar corrupta, o puede haberse hecho cuando el atacante ya estaba dentro. Tienes el catálogo y lo que la investigación pudo fechar de la intrusión.
Objetivo de la sala
Lunes 16 de noviembre de 2026, 09:30, Ladrillera Piedra Azul. El cifrado ya está contenido y la pregunta de la gerencia es la de siempre: ¿podemos volver a trabajar sin pagar? La respuesta depende de las copias, y de que sirvan de verdad. Una copia que existe en el catálogo no es una copia que se puede restaurar: puede haber sido borrada, puede estar corrupta, o puede haberse hecho cuando el atacante ya estaba dentro. Tienes el catálogo y lo que la investigación pudo fechar de la intrusión.Una copia sirve para recuperar tras un cifrado si cumple tres condiciones a la vez. Está fuera del alcance de las cuentas que el atacante pudo robar: una copia a la que se llega con una credencial del dominio la pierde quien tenga esa credencial. No se puede borrar ni alterar antes de su plazo, es decir, es inmutable por diseño y no por costumbre. Y su integridad se comprueba: el hash guardado al hacerla coincide con el que se calcula hoy, y se ha probado que restaura.
La regla de las tres copias, en dos medios distintos y una de ellas fuera de la red, resume la idea: cuando falla una, hay otra que no comparte su causa. Una copia no probada es una esperanza, no un respaldo.
Responde para continuar
¿Qué hace que una copia sirva para recuperar tras un cifrado?
Elegir la copia no es elegir la más reciente. Se descartan las que fueron borradas, las que no son inmutables o fallan la comprobación del hash, y las que se hicieron cuando el atacante ya estaba dentro, porque pueden traer su acceso a salvo. La investigación fecha el primer indicio de la intrusión; la copia que se restaura se hizo antes de esa fecha, y cumple todo lo demás.
Es un cruce de dos tablas: lo que dice el catálogo de cada copia y la fecha del primer indicio. Ninguna de las dos basta sola.
Abre catalogo_de_copias y indicios_de_la_intrusion.
Responde para continuar
¿Qué copia se restaura? Se hizo antes de la fecha en que empezó la intrusión, está presente, es inmutable y su hash coincide. Escribe su identificador.
Toda copia deja una ventana de datos que no recupera: lo que se escribió entre el momento de la copia y el momento del cifrado. Esa ventana se mide en horas y es la cifra que la gerencia necesita para decidir. Las áreas que trabajaron en esas horas tendrán que rehacerlo: pedidos, facturas, documentos.
El cálculo cuenta desde la hora de la copia que se restaura hasta la hora en que empezó el cambio masivo de archivos en el servidor de archivos. Cuenta con cuidado los días: la ventana cruza un fin de semana.
Responde para continuar
¿Cuántas horas de datos se pierden entre la copia que se restaura y el inicio del cambio masivo de archivos en el servidor de archivos? Escribe solo el número.
A las 06:31 desapareció la serie nocturna del servidor de copias, y la hizo la misma cuenta que se había movido por los servidores. Lo que se ve en el catálogo es lo que pasa cuando las copias viven en la misma red y con las mismas credenciales que lo que protegen: el atacante no necesita cifrar las copias si puede borrarlas. Lo que salvó los datos fue la bóveda con bloqueo, que ninguna cuenta del dominio podía vaciar.
La lección es de diseño, no de culpas: se escribe en el informe como una causa que se corrige, no como el error de una persona.
Responde para continuar
La serie nocturna del servidor de copias desapareció a las 06:31 con una cuenta del dominio. ¿Qué se concluye sobre ese diseño de copias?
Cada sistema necesita su propia copia utilizable, y eso se comprueba sistema por sistema, no mirando el catálogo en conjunto. Un catálogo con muchas filas presentes puede esconder un sistema cuya única copia estaba en el lugar que se borró. Saberlo cambia el plan: ese sistema no se restaura, se reconstruye, y su tiempo de recuperación es otro.
Mira la columna de alcance de cada copia presente y busca qué sistema no aparece en ninguna.
Responde para continuar
En `catalogo_de_copias`, ¿qué sistema no aparece en ninguna copia presente? Escribe su nombre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.