🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la alerta a la acción
5 tareas · 40 min · Principiante
Una alerta del sensor es una pista que apunta a dónde mirar, y quien opera el perímetro es quien decide qué se hace con ella: confirmar, avisar al dueño del servicio, bloquear un origen o cambiar una regla. Cada una de esas acciones tiene su aprobador y su plazo. El 18 de mayo de 2027, a las 09:45, la cola de Plásticos del Magdalena tiene cinco alertas, el registro del propio servidor que dice qué contestó a cada petición y el procedimiento de la empresa. Todo son documentos ya levantados: se lee y se decide, no se bloquea nada.
Objetivo de la sala
Una alerta del sensor es una pista que apunta a dónde mirar, y quien opera el perímetro es quien decide qué se hace con ella: confirmar, avisar al dueño del servicio, bloquear un origen o cambiar una regla. Cada una de esas acciones tiene su aprobador y su plazo. El 18 de mayo de 2027, a las 09:45, la cola de Plásticos del Magdalena tiene cinco alertas, el registro del propio servidor que dice qué contestó a cada petición y el procedimiento de la empresa. Todo son documentos ya levantados: se lee y se decide, no se bloquea nada.La alerta dice que el sensor vio tráfico que coincide con lo que la regla describe. No dice si la petición funcionó. Eso está en el registro del servidor: un error 404 es «aquí no hay nada», un 403 es «hay, pero no te dejo» y un 200 con un cuerpo grande es «aquí tienes».
El orden sano es confirmar con ese registro, avisar al dueño del servicio con lo que se sabe y solo entonces actuar sobre el origen. Bloquear de inmediato una dirección por una sola alerta puede ser un acierto y puede ser cortar a un cliente: la decisión se apoya en evidencia.
Responde para continuar
Llega una alerta de severidad 2 sobre una petición a un servidor. ¿Cuál es el primer paso razonable?
Ver pista de ayuda
¿Qué documento dice si la petición funcionó?
En la cola conviven alertas de dos tipos: las que el sensor solo anotó y las que además descartó porque la regla estaba en prevención. De las segundas, el paquete no llegó; de las primeras, sí. Por eso la columna de la acción del sensor es la primera que se lee: separa «hay que investigar si funcionó» de «ya no llegó».
Consulta alertas. Una de las cinco la bloqueó el sensor.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué evento bloqueó el sensor? Escribe su identificador.
Ver pista de ayuda
Lee la columna «accion_del_sensor».
De las alertas que el sensor solo anotó, la importante es la que el servidor contestó con la página. Une cada evento con su fila en respuesta_del_servidor y quédate con el que no fue bloqueado y obtuvo un código 200 con un cuerpo grande, de decenas de kilobytes.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué evento no bloqueado recibió del servidor una respuesta 200 con decenas de kilobytes? Escribe su identificador.
Ver pista de ayuda
Descarta el que bloqueó el sensor y los que recibieron un error.
Un ticket que solo dice una dirección no sirve. Debe decir qué equipo es, para qué se usa y de quién, para que quien lo reciba sepa a quién llamar. El inventario traduce de una cosa a la otra.
Cruza el destino del evento de la tarea anterior con inventario.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se llama el equipo destino del evento que identificaste en la tarea anterior? Escribe su nombre.
Ver pista de ayuda
Busca la dirección de destino en la columna «ip» del inventario.
Cada acción sobre el perímetro tiene su aprobador, y no es el mismo para todas. El procedimiento distingue el bloqueo temporal, que el analista de turno puede hacer en minutos para contener, del bloqueo permanente, que cambia el conjunto de reglas del cortafuegos y se aprueba más arriba. Conocer esa diferencia evita dos errores: esperar un día para contener algo urgente, y dejar permanente algo que se hizo con prisa.
Consulta procedimiento.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Quién aprueba el bloqueo permanente de un origen en el cortafuegos? Escribe el cargo.
Ver pista de ayuda
Lee la columna «quien_aprueba» de la fila del bloqueo permanente.
Conectando con la base…
Tablas
alertas
- evento
- hora
- sid
- mensaje
- origen
- destino
- accion_del_sensor
- severidad
respuesta_del_servidor
- evento
- codigo_del_servidor
- bytes_devueltos
inventario
- ip
- equipo
- funcion
- dueno
procedimiento
- accion
- quien_aprueba
- plazo
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.