Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario, consultas para el SOC de Cumbres Hoteles

5 tareas · 52 min · Principiante

Escenario del módulo. Martes 13 de abril, 08:00, hora de Colombia. Cumbres Hoteles, una cadena hotelera inventada para este laboratorio, tiene su SOC en tu turno. Durante la madrugada llegó una alerta de Defender, de gravedad media, sobre una cuenta de una persona de reservas. Nadie te dice qué tablas mirar ni qué consultas escribir. Tienes el espacio de trabajo con inicios de sesión de Entra, cambios del directorio, operaciones de gestión de la suscripción y alertas. No hay paso a paso: decide qué dirección merece atención, qué pasó con la cuenta, qué se autorizó en el directorio, qué se hizo en la suscripción y cómo se cierra el caso. La consola reconoce las consultas de uso habitual sobre estas cuatro tablas. Todo es lectura de registros ya escritos, en UTC.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. Martes 13 de abril, 08:00, hora de Colombia. Cumbres Hoteles, una cadena hotelera inventada para este laboratorio, tiene su SOC en tu turno. Durante la madrugada llegó una alerta de Defender, de gravedad media, sobre una cuenta de una persona de reservas. Nadie te dice qué tablas mirar ni qué consultas escribir. Tienes el espacio de trabajo con inicios de sesión de Entra, cambios del directorio, operaciones de gestión de la suscripción y alertas. No hay paso a paso: decide qué dirección merece atención, qué pasó con la cuenta, qué se autorizó en el directorio, qué se hizo en la suscripción y cómo se cierra el caso. La consola reconoce las consultas de uso habitual sobre estas cuatro tablas. Todo es lectura de registros ya escritos, en UTC.

La alerta señala una cuenta, pero una alerta es el comienzo de la investigación, no su resultado. Antes de ir a la cuenta conviene mirar el conjunto: de dónde vinieron los fallos de inicio de sesión de la noche y, sobre todo, contra cuántas cuentas distintas. Una dirección con muchos fallos contra una sola cuenta es una situación; una con pocos fallos contra muchas cuentas es otra, y no se lee igual.

Responde para continuar

Escribe la dirección IP que provocó fallos de inicio de sesión contra el mayor número de cuentas distintas.

Una vez ubicada la dirección, hay que mirar la cuenta de la alerta. Los registros de Entra dicen cuántas veces falló, cuándo entró y con qué nivel de autenticación se exigió la entrada (una entrada correcta sin segundo factor desde un país nuevo pesa distinto de una con él). Lo que importa es la secuencia: cuántos fallos hubo antes de que el primer inicio de sesión de esa cuenta saliera bien desde esa dirección.

Responde para continuar

¿Cuántos inicios de sesión fallidos tuvo la cuenta de la alerta antes de su primer inicio de sesión correcto? Escribe solo el número.

Tras una entrada así, el directorio de Entra es el siguiente lugar donde mirar: un cambio que concede acceso a una aplicación permanece aunque se cambie la contraseña. Los cambios del directorio guardan quién los hizo y sobre qué objeto; el nombre del objeto afectado está dentro de una columna que guarda un objeto y no un texto plano.

Responde para continuar

Escribe el nombre de la aplicación a la que la cuenta de la alerta dio consentimiento.

La última pregunta es hasta dónde llegó. Las operaciones de gestión desde esa dirección están en la suscripción, y su orden respecto al inicio de sesión dice cuánto tardó en pasar de entrar a operar. Con eso se decide el caso.

Responde para continuar

¿Cuántos minutos completos pasaron entre el inicio de sesión correcto de la cuenta de la alerta y su primera operación de gestión en la suscripción? Escribe solo el número.

Con la secuencia completa se decide cómo se trata el caso. Cada opción tiene consecuencias: cerrar un caso real como falso positivo deja una cuenta abierta; escalar un caso benigno cuesta tiempo; actuar sobre la cuenta sin autorización del dueño no es una decisión del analista.

Responde para continuar

¿Cómo se trata el caso?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad