🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario, consultas para el SOC de Cumbres Hoteles
5 tareas · 52 min · Principiante
Escenario del módulo. Martes 13 de abril, 08:00, hora de Colombia. Cumbres Hoteles, una cadena hotelera inventada para este laboratorio, tiene su SOC en tu turno. Durante la madrugada llegó una alerta de Defender, de gravedad media, sobre una cuenta de una persona de reservas. Nadie te dice qué tablas mirar ni qué consultas escribir. Tienes el espacio de trabajo con inicios de sesión de Entra, cambios del directorio, operaciones de gestión de la suscripción y alertas. No hay paso a paso: decide qué dirección merece atención, qué pasó con la cuenta, qué se autorizó en el directorio, qué se hizo en la suscripción y cómo se cierra el caso. La consola reconoce las consultas de uso habitual sobre estas cuatro tablas. Todo es lectura de registros ya escritos, en UTC.
Objetivo de la sala
Escenario del módulo. Martes 13 de abril, 08:00, hora de Colombia. Cumbres Hoteles, una cadena hotelera inventada para este laboratorio, tiene su SOC en tu turno. Durante la madrugada llegó una alerta de Defender, de gravedad media, sobre una cuenta de una persona de reservas. Nadie te dice qué tablas mirar ni qué consultas escribir. Tienes el espacio de trabajo con inicios de sesión de Entra, cambios del directorio, operaciones de gestión de la suscripción y alertas. No hay paso a paso: decide qué dirección merece atención, qué pasó con la cuenta, qué se autorizó en el directorio, qué se hizo en la suscripción y cómo se cierra el caso. La consola reconoce las consultas de uso habitual sobre estas cuatro tablas. Todo es lectura de registros ya escritos, en UTC.La alerta señala una cuenta, pero una alerta es el comienzo de la investigación, no su resultado. Antes de ir a la cuenta conviene mirar el conjunto: de dónde vinieron los fallos de inicio de sesión de la noche y, sobre todo, contra cuántas cuentas distintas. Una dirección con muchos fallos contra una sola cuenta es una situación; una con pocos fallos contra muchas cuentas es otra, y no se lee igual.
Responde para continuar
Escribe la dirección IP que provocó fallos de inicio de sesión contra el mayor número de cuentas distintas.
Una vez ubicada la dirección, hay que mirar la cuenta de la alerta. Los registros de Entra dicen cuántas veces falló, cuándo entró y con qué nivel de autenticación se exigió la entrada (una entrada correcta sin segundo factor desde un país nuevo pesa distinto de una con él). Lo que importa es la secuencia: cuántos fallos hubo antes de que el primer inicio de sesión de esa cuenta saliera bien desde esa dirección.
Responde para continuar
¿Cuántos inicios de sesión fallidos tuvo la cuenta de la alerta antes de su primer inicio de sesión correcto? Escribe solo el número.
Tras una entrada así, el directorio de Entra es el siguiente lugar donde mirar: un cambio que concede acceso a una aplicación permanece aunque se cambie la contraseña. Los cambios del directorio guardan quién los hizo y sobre qué objeto; el nombre del objeto afectado está dentro de una columna que guarda un objeto y no un texto plano.
Responde para continuar
Escribe el nombre de la aplicación a la que la cuenta de la alerta dio consentimiento.
La última pregunta es hasta dónde llegó. Las operaciones de gestión desde esa dirección están en la suscripción, y su orden respecto al inicio de sesión dice cuánto tardó en pasar de entrar a operar. Con eso se decide el caso.
Responde para continuar
¿Cuántos minutos completos pasaron entre el inicio de sesión correcto de la cuenta de la alerta y su primera operación de gestión en la suscripción? Escribe solo el número.
Con la secuencia completa se decide cómo se trata el caso. Cada opción tiene consecuencias: cerrar un caso real como falso positivo deja una cuenta abierta; escalar un caso benigno cuesta tiempo; actuar sobre la cuenta sin autorización del dueño no es una decisión del analista.
Responde para continuar
¿Cómo se trata el caso?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.