Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de inicio de sesión leídos

5 tareas · 40 min · Principiante

El registro de inicios de sesión de Entra es la primera fuente que se lee en un incidente de identidad y la que más se interpreta mal: mezcla inicios de una persona con inicios que hace una aplicación en su nombre, y cada fila lleva el resultado de las políticas de acceso condicional. Cooperativa Lácteos Montecielo, de nuevo el lunes 19 de julio de 2027: lees casi un mes de inicios de la cuenta fgaravito para saber cómo empezó el acceso desde fuera y si sigue en marcha. Solo lectura de registros de ejemplo.

0 de 5 · 0%

Objetivo de la sala

El registro de inicios de sesión de Entra es la primera fuente que se lee en un incidente de identidad y la que más se interpreta mal: mezcla inicios de una persona con inicios que hace una aplicación en su nombre, y cada fila lleva el resultado de las políticas de acceso condicional. Cooperativa Lácteos Montecielo, de nuevo el lunes 19 de julio de 2027: lees casi un mes de inicios de la cuenta fgaravito para saber cómo empezó el acceso desde fuera y si sigue en marcha. Solo lectura de registros de ejemplo.

Un inicio interactivo es el de una persona que escribe su contraseña, aprueba un segundo factor o elige su cuenta. Un inicio no interactivo lo hace una aplicación cliente en nombre de la persona, con un token que ya tenía, sin pedirle nada. Aparecen en vistas separadas del registro, y por eso se pasan por alto.

En un incidente importa mucho: después del primer acceso, casi todo lo que hace quien tiene la sesión se ve como inicios no interactivos, porque el cliente renueva sus tokens solo. Una cuenta con inicios no interactivos que siguen llegando de un origen ajeno semanas más tarde no implica que alguien escribiera la contraseña de nuevo: implica que un token sigue vivo.

Responde para continuar

Semanas después del primer acceso, el registro de una cuenta muestra inicios no interactivos que siguen llegando desde la misma dirección ajena. ¿Qué indica?

Se busca lo que no encaja con la cuenta, no lo que parece malo: la persona trabaja desde las oficinas, en horario de oficina, y de pronto aparece un inicio correcto desde otro país a las 03:00 UTC. El primer acierto desde un origen nuevo es el punto de partida de la cronología; todo lo anterior son otros hechos.

La tabla de inicios trae la hora, la aplicación, la dirección, el país, el tipo y el resultado de cada intento.

Responde para continuar

¿Desde qué dirección se hizo el primer inicio de sesión correcto de fgaravito desde un país distinto del habitual?

Ver pista de ayuda

Ejecuta `SELECT * FROM inicios` y busca el primer resultado correcto cuyo país no sea Colombia.

Los fallos previos al acierto cuentan algo: contraseñas que no eran, o que alguien adivinó tras varios intentos. No dicen cómo se obtuvo la contraseña correcta, y el registro no lo sabe; solo dice cuántas veces se falló desde ese origen antes de que entrara.

Se cuentan las filas con resultado de fallo de la cuenta, desde esa dirección, anteriores al primer acierto.

Responde para continuar

¿Cuántos intentos fallidos de fgaravito hay desde esa dirección ajena antes de su primer inicio correcto? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM inicios` y cuenta las filas de fallo de esa dirección anteriores al primer acierto.

El corte de la investigación depende de esta pregunta: ¿hay inicios después del primer acceso, y llegan desde el mismo origen? Se cuentan los inicios no interactivos correctos de esa dirección en la ventana que interesa. Una ventana mal escogida, o contar también el primer día, cambia el número.

Responde para continuar

¿Cuántos inicios no interactivos correctos hay desde esa dirección a partir del 1 de julio de 2027? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM inicios` y cuenta las filas no interactivas de esa dirección con fecha de julio.

Cada fila del registro lleva el resultado de las políticas de acceso condicional que se evaluaron. Un resultado «correcto» significa que la política aplicaba y las condiciones se cumplieron. «No aplicado» significa otra cosa: que la política no cumplía sus condiciones para ese inicio concreto (por ejemplo, que no era un cliente de los que filtra, o que la persona estaba excluida). Un fallo de contraseña ni siquiera llega a evaluarse: las políticas se evalúan después del primer factor.

Confundir «no aplicado» con «aprobado» lleva a concluir que las políticas protegieron algo que en realidad nunca miraron.

Responde para continuar

En el primer acierto desde la dirección ajena, CA-02 aparece como «no aplicado». ¿Qué significa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad