Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las fases y el orden

5 tareas · 25 min · Principiante

Responder a un incidente es más orden que heroísmo. Cuando ya entraron, la habilidad no es teclear rápido: es hacer las cosas en la secuencia que frena el daño sin destruir lo que vas a necesitar para entender qué pasó. Esta ruta se recorre sobre un entorno forense en la nube —memoria y disco de máquinas comprometidas de verdad, que puedes apagar y volver a levantar— pero empieza por el criterio, porque el error caro casi nunca es no saber la herramienta: es el orden. Aquí trabajas sobre Molino Textil, una fábrica cuyo puesto de contabilidad acaba de disparar una alerta, y decides qué se hace en cada fase y qué NO se hace todavía.

0 de 5 · 0%

Objetivo de la sala

Responder a un incidente es más orden que heroísmo. Cuando ya entraron, la habilidad no es teclear rápido: es hacer las cosas en la secuencia que frena el daño sin destruir lo que vas a necesitar para entender qué pasó. Esta ruta se recorre sobre un entorno forense en la nube —memoria y disco de máquinas comprometidas de verdad, que puedes apagar y volver a levantar— pero empieza por el criterio, porque el error caro casi nunca es no saber la herramienta: es el orden. Aquí trabajas sobre Molino Textil, una fábrica cuyo puesto de contabilidad acaba de disparar una alerta, y decides qué se hace en cada fase y qué NO se hace todavía.

Un incidente se responde en fases, y el orden es el que da sentido a cada una: preparar (tener contactos, copias y procedimiento antes de que pase nada), detectar (notar que algo va mal), contener (frenar el daño sin destruir la evidencia), erradicar (sacar al atacante y lo que dejó), recuperar (volver a operar) y aprender (la retrospectiva que deja una regla nueva). No es burocracia: es sentido común estructurado. El valor de saberse el orden es que, con la máquina echando humo, no improvisas la secuencia.

El error de un respondedor sin método no es equivocarse en el análisis fino —para eso hay tiempo después—, sino saltarse una fase: erradicar antes de contener deja al atacante viéndote actuar; recuperar antes de erradicar reinfecta el sistema limpio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Molino Textil detecta actividad rara en un puesto de contabilidad. ¿Qué describe bien el trabajo de responder al incidente?

Ver pista de ayuda

Responder es orden, no heroísmo. Cada fase existe para que la siguiente tenga sentido.

Contener es frenar el sangrado; erradicar es limpiar. Se confunden, y confundirlas cuesta el caso. «Apagar y reinstalar» suena a contención rápida, pero destruye la memoria —donde vive el proceso malicioso que aún corre y las conexiones abiertas— y con ella la única prueba de qué estaba haciendo el atacante en ese momento. Contener bien es cortar la vía del atacante (aislar el equipo de la red, revocar la sesión) dejando la máquina encendida y quieta, para erradicar después con la evidencia ya a salvo.

La prisa por «dejarlo limpio» es la trampa: el sistema vuelve a operar, sí, pero nadie puede ya decir qué pasó, y si quedó una puerta trasera, vuelve a pasar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El jefe de planta pide "reinstalar ya el puesto y seguir trabajando". ¿Por qué es un error hacerlo en este punto?

Ver pista de ayuda

Contener frena el daño; erradicar limpia. Reinstalar sin adquirir borra la única prueba de qué ocurrió.

Cuando salta la alarma, la reacción instintiva —desconectar cables, apagar, reiniciar, «probar cosas»— suele hacer más daño que el propio ataque, porque cada acción impulsiva pisa evidencia o alerta al atacante. Un respondedor con método hace lo contrario: anota la hora y los síntomas, avisa a quien tiene el procedimiento, y no toca la máquina hasta saber qué se va a adquirir y en qué orden. Registrar qué haces y cuándo lo haces es parte del trabajo: sin ese registro, tu propia intervención se vuelve indistinguible de la del atacante.

Nombrar el problema y seguir la secuencia es lo que separa una respuesta de una segunda catástrofe encima de la primera.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Suena la alerta en el puesto de contabilidad y hay presión por "hacer algo ya". ¿Cuál es la acción con criterio?

Ver pista de ayuda

La reacción impulsiva pisa evidencia y avisa al atacante. Registrar qué haces y cuándo es parte del método.

La última fase no es opcional ni es papeleo. La retrospectiva convierte el incidente en algo que la organización no repite: qué falló para que entrara, qué señal se pasó por alto, y —lo que de verdad importa— la regla nueva que deja al equipo detectándolo la próxima vez sin llegar tarde. Un incidente cerrado sin lección aprendida es un incidente que va a volver con otro nombre.

Por eso la ruta termina escribiendo un informe con causa raíz, lección y regla nueva: no es el adorno del final, es el producto que hace que todo el trabajo anterior sirva para algo más que apagar este fuego.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Molino Textil recupera la operación tras el incidente. ¿Por qué la fase de aprender no se puede saltar?

Ver pista de ayuda

Un incidente cerrado sin lección vuelve con otro nombre. La retrospectiva deja la regla que lo frena.

El criterio no se aprueba de memoria: se aprueba eligiendo bien. Abre el laboratorio de la apertura del caso de Molino Textil. En la carpeta hay tres planes de respuesta guardados; solo uno sigue el orden de las fases sin saltarse ninguna —aísla y adquiere antes de erradicar, y cierra aprendiendo—. Ese plan, y solo ese, lleva anotado al final el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Lee los planes de respuesta del caso. Quédate con el que respeta el orden de las fases (contener antes de erradicar, erradicar antes de recuperar) sin saltarse ninguna; al final de ese plan está anotado el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

El plan válido no reinstala de inmediato ni sale a buscar culpables: aísla, adquiere y solo entonces erradica. El código está al final de ese plan, no en los descartados.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad