🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRelojes y zonas horarias en el SIEM
4 tareas · 40 min · Principiante
Un SIEM ordena los eventos por una hora, pero cada evento trae dos y a veces ninguna zona. La hora del evento dice cuándo ocurrió; la de ingesta, cuándo llegó. Y una fuente que escribe la hora sin zona obliga al SIEM a suponerla, casi siempre UTC, de modo que la línea de tiempo sale desordenada sin que ningún reloj esté mal. Martes 8 de junio de 2027, Lácteos Cumbrebella: cuatro fuentes, cuatro formas de escribir la hora y una cuenta cuyos pasos parecen ocurrir en el orden contrario.
Objetivo de la sala
Un SIEM ordena los eventos por una hora, pero cada evento trae dos y a veces ninguna zona. La hora del evento dice cuándo ocurrió; la de ingesta, cuándo llegó. Y una fuente que escribe la hora sin zona obliga al SIEM a suponerla, casi siempre UTC, de modo que la línea de tiempo sale desordenada sin que ningún reloj esté mal. Martes 8 de junio de 2027, Lácteos Cumbrebella: cuatro fuentes, cuatro formas de escribir la hora y una cuenta cuyos pasos parecen ocurrir en el orden contrario.Todo evento en un SIEM puede llevar dos horas. La hora del evento es la que escribió la fuente: cuándo ocurrió el hecho. La hora de ingesta la escribe el propio SIEM al recibirlo. Son cosas distintas, y mezclarlas es un error de método.
La línea de tiempo del caso se ordena por la hora del evento, corregida a UTC. La hora de ingesta sirve para otra cosa: medir el retraso de cada fuente y detectar problemas de recolección. Un evento que llega horas después de ocurrir indica que la fuente envía por lotes, que se atascó o que estuvo desconectada, y eso hay que conocerlo antes de decir en qué orden ocurrió todo.
Responde para continuar
Para ordenar los pasos de un incidente en la línea de tiempo, ¿qué hora se usa?
El retraso de ingesta de un evento es la hora de ingesta menos la hora real del evento. Ambas deben estar en la misma zona, y la del evento ya corregida: si se resta una hora mal interpretada, el retraso sale inventado, por exceso o por defecto.
Un ejemplo ajeno al caso: una fuente escribe 10:00:00 sin zona, la zona real es UTC-5 y el SIEM la tomó como UTC. Su hora real es 15:00:00 UTC. Si el SIEM la ingiere a las 15:20:00 UTC, el retraso es de 20 minutos, no de cinco horas y veinte minutos. Primero se corrige la zona; después se resta.
En el laboratorio, la tabla de formatos dice cómo escribe y cómo interpreta la hora cada fuente.
Responde para continuar
¿Cuántos minutos tardó en llegar al SIEM la copia de archivos del evento 2, contando desde la hora real UTC en que ocurrió? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM formatos_de_hora` para ver cómo escribe la hora el servidor de archivos y `SELECT * FROM eventos_en_el_siem ORDER BY hora_que_muestra_el_siem` para ver las dos horas del evento 2. Corrige la zona y resta.
Hay tres formas de escribir una hora y solo una es segura. Con Z o con desplazamiento (...-05:00) la zona viaja con la hora, y cualquiera puede convertirla. Sin zona la hora no tiene un valor absoluto: hay que saber en qué zona vive la fuente, y ese dato no está en la línea. Algunos formatos de syslog antiguos ni siquiera llevan el año. Un SIEM que no sabe nada de esa fuente la toma como UTC.
El resultado se reconoce porque rompe el sentido: una sesión remota que aparece cinco horas antes de la autenticación que debería haberla precedido. Esa incoherencia no es un misterio del atacante, es la pista de que una zona está mal interpretada. La zona local de Cumbrebella es UTC-5 todo el año.
Responde para continuar
La sesión de la VPN (evento 1) se muestra a las 03:00:12 pero la fuente escribe en hora local. ¿A qué hora UTC ocurrió de verdad? Escríbela en formato HH:MM:SS.
Ver pista de ayuda
Ejecuta `SELECT * FROM formatos_de_hora` para ver la zona real de la VPN y suma ese desfase a la hora mostrada.
La línea de tiempo del informe lleva siempre UTC y, junto a cada fuente, la zona real verificada y cualquier corrección aplicada: «el servidor de archivos escribe en UTC-5 sin zona en la línea; se sumaron 5 horas». Si alguna zona no se pudo comprobar, se dice y se anota la incertidumbre en lugar de esconderla.
Publicar la hora tal como la mostró el SIEM, o mezclar horas locales y UTC en la misma tabla, hace que el siguiente lector reordene mal los hechos y atribuya causas a efectos que ocurrieron antes.
Responde para continuar
¿Cómo se escribe la hora de cada paso en la línea de tiempo del informe?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.