Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Búsqueda retrospectiva en registros

5 tareas · 40 min · Principiante

Cuando se publica un indicador, lo primero que interesa no es qué pasará, sino qué ya pasó: los registros guardados dicen si alguien de la empresa habló con esa dirección antes de que se supiera que era mala. Esa búsqueda tiene límites claros, como hasta dónde llegan los registros y desde cuándo se conoce la actividad. En mayo de 2028 Cerámicas de La Chamba recibe un indicador y tú lees los extractos del cortafuegos y del DNS. No se ejecuta ninguna búsqueda real; son tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Cuando se publica un indicador, lo primero que interesa no es qué pasará, sino qué ya pasó: los registros guardados dicen si alguien de la empresa habló con esa dirección antes de que se supiera que era mala. Esa búsqueda tiene límites claros, como hasta dónde llegan los registros y desde cuándo se conoce la actividad. En mayo de 2028 Cerámicas de La Chamba recibe un indicador y tú lees los extractos del cortafuegos y del DNS. No se ejecuta ninguna búsqueda real; son tablas de ejemplo.

Un indicador nuevo vigila el futuro: cargado en una regla, avisa de lo que venga. La búsqueda retrospectiva mira hacia atrás: pregunta a los registros ya guardados si esa dirección, ese dominio o esa huella aparecieron antes de que se publicara. Es la única forma de saber si la empresa ya estaba en contacto con el atacante.

Su alcance lo marca la retención: solo se puede mirar tan atrás como los registros lleguen.

Responde para continuar

¿Para qué sirve una búsqueda retrospectiva cuando se publica un indicador nuevo?

Ver pista de ayuda

Un indicador cargado solo cubre lo que ocurra desde hoy.

No todos los registros se conservan el mismo tiempo. Si el indicador habla de actividad desde el 18 de abril de 2028 y el registro de DNS empieza después, esa parte de la historia no se puede reconstruir con DNS: hay que decirlo en el informe, no suponer que «no hay nada».

Mira la tabla retencion.

Responde para continuar

¿Desde qué fecha hay registros de DNS? Escribe la fecha en formato año-mes-día.

El indicador trae la fecha desde la que se conoce su actividad. Las conexiones anteriores a esa fecha no se descartan sin más, pero pesan menos: la dirección pudo tener otro uso. Para decidir a cuántos equipos hay que mirar, se cuentan los distintos que contactaron la dirección desde esa fecha.

Revisa el cortafuegos: una entrada denegada también cuenta como intento de contacto.

Responde para continuar

¿Cuántos equipos distintos contactaron la dirección desde la fecha en que se conoce su actividad? Escribe solo el número.

Un acierto aislado dice poco; uno que se repite a la misma hora, con un tamaño parecido, empieza a parecer automático. Eso no prueba un compromiso, pero indica por dónde seguir. El cortafuegos habla de direcciones; el nombre del equipo está en el inventario.

Busca el equipo que contactó la dirección varias veces a la misma hora.

Responde para continuar

¿Qué equipo contactó la dirección varias veces a la misma hora, en distintos días? Escribe el nombre del equipo.

Un acierto en los registros no es una conclusión. Faltan preguntas: qué se dijeron, cuántos bytes salieron, si el nombre consultado era normal para esa estación y si el equipo tiene otras señales. Declarar un compromiso por una coincidencia genera alarmas falsas; ignorarlo, deja pasar un incidente.

Responde para continuar

¿Qué significa encontrar un acierto de un indicador en el registro del cortafuegos?

Ver pista de ayuda

El acierto abre la investigación; no la cierra.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad