🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de inicio de sesión leídos
5 tareas · 40 min · Principiante
El registro de inicios de sesión de Entra es la primera fuente que se lee en un incidente de identidad y la que más se interpreta mal: mezcla inicios de una persona con inicios que hace una aplicación en su nombre, y cada fila lleva el resultado de las políticas de acceso condicional. Cooperativa Lácteos Montecielo, de nuevo el lunes 19 de julio de 2027: lees casi un mes de inicios de la cuenta fgaravito para saber cómo empezó el acceso desde fuera y si sigue en marcha. Solo lectura de registros de ejemplo.
Objetivo de la sala
El registro de inicios de sesión de Entra es la primera fuente que se lee en un incidente de identidad y la que más se interpreta mal: mezcla inicios de una persona con inicios que hace una aplicación en su nombre, y cada fila lleva el resultado de las políticas de acceso condicional. Cooperativa Lácteos Montecielo, de nuevo el lunes 19 de julio de 2027: lees casi un mes de inicios de la cuenta fgaravito para saber cómo empezó el acceso desde fuera y si sigue en marcha. Solo lectura de registros de ejemplo.Un inicio interactivo es el de una persona que escribe su contraseña, aprueba un segundo factor o elige su cuenta. Un inicio no interactivo lo hace una aplicación cliente en nombre de la persona, con un token que ya tenía, sin pedirle nada. Aparecen en vistas separadas del registro, y por eso se pasan por alto.
En un incidente importa mucho: después del primer acceso, casi todo lo que hace quien tiene la sesión se ve como inicios no interactivos, porque el cliente renueva sus tokens solo. Una cuenta con inicios no interactivos que siguen llegando de un origen ajeno semanas más tarde no implica que alguien escribiera la contraseña de nuevo: implica que un token sigue vivo.
Responde para continuar
Semanas después del primer acceso, el registro de una cuenta muestra inicios no interactivos que siguen llegando desde la misma dirección ajena. ¿Qué indica?
Se busca lo que no encaja con la cuenta, no lo que parece malo: la persona trabaja desde las oficinas, en horario de oficina, y de pronto aparece un inicio correcto desde otro país a las 03:00 UTC. El primer acierto desde un origen nuevo es el punto de partida de la cronología; todo lo anterior son otros hechos.
La tabla de inicios trae la hora, la aplicación, la dirección, el país, el tipo y el resultado de cada intento.
Responde para continuar
¿Desde qué dirección se hizo el primer inicio de sesión correcto de fgaravito desde un país distinto del habitual?
Ver pista de ayuda
Ejecuta `SELECT * FROM inicios` y busca el primer resultado correcto cuyo país no sea Colombia.
Los fallos previos al acierto cuentan algo: contraseñas que no eran, o que alguien adivinó tras varios intentos. No dicen cómo se obtuvo la contraseña correcta, y el registro no lo sabe; solo dice cuántas veces se falló desde ese origen antes de que entrara.
Se cuentan las filas con resultado de fallo de la cuenta, desde esa dirección, anteriores al primer acierto.
Responde para continuar
¿Cuántos intentos fallidos de fgaravito hay desde esa dirección ajena antes de su primer inicio correcto? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM inicios` y cuenta las filas de fallo de esa dirección anteriores al primer acierto.
El corte de la investigación depende de esta pregunta: ¿hay inicios después del primer acceso, y llegan desde el mismo origen? Se cuentan los inicios no interactivos correctos de esa dirección en la ventana que interesa. Una ventana mal escogida, o contar también el primer día, cambia el número.
Responde para continuar
¿Cuántos inicios no interactivos correctos hay desde esa dirección a partir del 1 de julio de 2027? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM inicios` y cuenta las filas no interactivas de esa dirección con fecha de julio.
Cada fila del registro lleva el resultado de las políticas de acceso condicional que se evaluaron. Un resultado «correcto» significa que la política aplicaba y las condiciones se cumplieron. «No aplicado» significa otra cosa: que la política no cumplía sus condiciones para ese inicio concreto (por ejemplo, que no era un cliente de los que filtra, o que la persona estaba excluida). Un fallo de contraseña ni siquiera llega a evaluarse: las políticas se evalúan después del primer factor.
Confundir «no aplicado» con «aprobado» lleva a concluir que las políticas protegieron algo que en realidad nunca miraron.
Responde para continuar
En el primer acierto desde la dirección ajena, CA-02 aparece como «no aplicado». ¿Qué significa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.