Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Confirmar antes de contener

5 tareas · 40 min · Principiante

Un hallazgo es una hipótesis. Contener tiene un costo: revocar sesiones o aislar una máquina interrumpe a personas y servicios reales, y si el aviso era un falso positivo, la guardia acaba siendo la causa del incidente. Por eso entre el aviso y la contención hay un paso que no se salta: comprobar con el registro de auditoría y con quien conoce el recurso si lo que el servicio vio tiene una explicación legítima. En esta sala la guardia de Marejada tiene dos avisos de inicio de sesión desde dos lugares, y solo uno de los dos es un problema.

0 de 5 · 0%

Objetivo de la sala

Un hallazgo es una hipótesis. Contener tiene un costo: revocar sesiones o aislar una máquina interrumpe a personas y servicios reales, y si el aviso era un falso positivo, la guardia acaba siendo la causa del incidente. Por eso entre el aviso y la contención hay un paso que no se salta: comprobar con el registro de auditoría y con quien conoce el recurso si lo que el servicio vio tiene una explicación legítima. En esta sala la guardia de Marejada tiene dos avisos de inicio de sesión desde dos lugares, y solo uno de los dos es un problema.

Un hallazgo de inicio de sesión desde varios orígenes tiene muchas explicaciones inocentes: alguien con la VPN encendida y apagada, un teléfono en datos móviles, un viaje. También tiene una explicación grave: la clave de una persona en manos de otra. El servicio no distingue entre ambas; lo hace el análisis.

El orden de trabajo es: leer el hallazgo, buscar en el registro de auditoría lo que esa identidad hizo antes y después, compararlo con lo que la empresa considera normal y, si es posible, preguntar a la persona o a su responsable. Si no hay explicación y hay señales de abuso, se contiene. Si hay explicación verificable, se cierra con una nota.

Responde para continuar

Llega un hallazgo de inicio de sesión desde dos orígenes. ¿Qué haces antes de contener?

Ver pista de ayuda

Contener sin comprobar puede interrumpir a una persona que solo trabaja desde casa.

Las empresas mantienen una lista de las salidas a internet que reconocen: la oficina, la VPN corporativa, a veces un proveedor autorizado. Esa lista convierte una dirección anónima en algo que se puede clasificar: o es conocida, o no lo es. Una dirección desconocida no es culpable por sí sola, pero es el punto del que se tira.

Cruza los orígenes del extracto del registro de auditoría con las salidas conocidas de Marejada y localiza el que no figura en ninguna lista.

Responde para continuar

¿Qué dirección de origen del extracto del registro no figura entre las salidas conocidas de la empresa? Escríbela tal cual.

Ver pista de ayuda

Abre `registro-de-auditoria.txt` y `salidas-conocidas.txt` y compara origen por origen.

Lo que cuenta de un acceso sospechoso es lo que hizo la identidad una vez dentro. Un inicio de sesión sin segundo factor, desde un origen desconocido y seguido de la creación de una clave de acceso nueva, tiene una lógica clara: la clave nueva es una puerta trasera que sigue funcionando aunque cambien la contraseña. Es persistencia, y es lo que hace que un solo acceso se convierta en un problema duradero.

Busca en el extracto qué operación ejecutó la identidad sospechosa después de entrar, y escribe el nombre del evento tal como aparece.

Responde para continuar

Tras el inicio de sesión sin segundo factor de tomas.ibarra, ¿qué evento de la API aparece en el registro? Escribe el nombre del evento.

Ver pista de ayuda

Es la línea que viene después del segundo inicio de sesión de esa persona en el extracto del registro.

El hallazgo de lucia.paredes tiene una explicación comprobable: dos orígenes que están en la lista de salidas conocidas, con segundo factor en ambos, y una persona que trabaja a ratos con la VPN. Es un benigno verdadero: ocurrió y estaba permitido. Se cierra, pero no en silencio: la nota de cierre dice qué se comprobó y por qué se descarta, de modo que otra persona pueda repetir la comprobación.

Si la regla se repite una y otra vez con orígenes conocidos, el hallazgo para dos orígenes legítimos es candidato a una regla de supresión del propio servicio, ajustada por origen, nunca apagada.

Responde para continuar

¿Cómo se cierra el hallazgo de lucia.paredes?

Ver pista de ayuda

Ocurrió, estaba permitido y se puede demostrar con el registro y las listas de la empresa.

El tiempo entre el acceso y la primera acción de persistencia da una idea de la intención. Una persona que entra y actúa a los pocos minutos no está curioseando: sabía lo que quería hacer en cuanto entró. Medir ese intervalo también ayuda a decidir hasta dónde llevar la revisión: todo lo que esa identidad hizo desde la primera línea sospechosa es parte de la investigación.

Calcula cuántos minutos pasaron entre el inicio de sesión sin segundo factor de tomas.ibarra y la creación de la clave de acceso. Escribe solo el número.

Responde para continuar

¿Cuántos minutos pasaron entre el inicio de sesión sin segundo factor y la creación de la clave de acceso? Escribe solo el número.

Ver pista de ayuda

Resta las dos horas del extracto, las dos de la misma identidad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad