Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué hacer con una alerta de señuelo

5 tareas · 36 min · Principiante

Una alerta de señuelo es de las pocas que merecen confianza alta: nadie legítimo debía estar ahí. Pero confianza alta no es certeza, y la respuesta sigue un procedimiento. Aquí lees una alerta de Distribuidora Quipile, el inventario, los escaneos autorizados, los accesos previos y el procedimiento de cinco pasos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se investiga ni se contiene ningún equipo real.

0 de 5 · 0%

Objetivo de la sala

Una alerta de señuelo es de las pocas que merecen confianza alta: nadie legítimo debía estar ahí. Pero confianza alta no es certeza, y la respuesta sigue un procedimiento. Aquí lees una alerta de Distribuidora Quipile, el inventario, los escaneos autorizados, los accesos previos y el procedimiento de cinco pasos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se investiga ni se contiene ningún equipo real.

La alerta del señuelo trae una dirección de origen. El primer paso del procedimiento es traducirla: qué equipo es, quién responde por él y qué se sabe de su actividad reciente. Sin ese paso no se puede hablar con nadie ni decidir nada.

Lee la alerta AS-31 y cruza su origen con el inventario.

Responde para continuar

¿Qué equipo originó la lectura del archivo señuelo? Escribe su nombre.

Ver pista de ayuda

Busca la dirección origen_ip de la alerta en la tabla inventario.

Antes de abrir un caso se descarta lo que la propia empresa programó: un escaneo de vulnerabilidades, una copia de respaldo o un inventario pueden tocar un señuelo con permiso. Se compara el origen y la hora de la alerta con la lista de escaneos autorizados. Un origen distinto o una hora fuera de ventana no cuentan, aunque estén cerca.

Responde para continuar

¿Qué paso del procedimiento va inmediatamente después de descartar los escaneos autorizados? Escribe el nombre del paso tal como aparece.

Ver pista de ayuda

Ordena la tabla procedimiento por la columna orden y mira la fila siguiente al descarte.

Los registros de acceso previos dan el contexto: qué cuenta estaba activa en el equipo, desde dónde llegó y cuánto tiempo antes de la alerta. Una cuenta no es una persona: la misma credencial puede estar en manos de otra. Lo que se anota son los hechos, no la acusación.

Responde para continuar

¿Qué cuenta leyó el archivo señuelo? Escribe su nombre de usuario.

Ver pista de ayuda

Mira la última fila de la tabla accesos, la que coincide con la hora de la alerta.

Minutos antes de la lectura, la cuenta abrió una sesión remota por VPN. Esa dirección externa es un dato clave del informe: dice desde dónde llegó la sesión, y es lo que el coordinador necesita para decidir si se bloquea la cuenta. No se investiga más allá de lo que la propia red de la empresa registró.

Responde para continuar

¿Desde qué dirección externa se abrió la sesión remota de esa cuenta? Escribe la dirección.

Ver pista de ayuda

Es la columna origen de la fila de sesión remota por VPN en accesos.

Ante una alerta de señuelo no se interactúa con el señuelo para «ver qué pasa», no se borra el archivo ni se reinicia el equipo, y no se responde desde la red hacia quien está al otro lado. Se preserva el registro, se abre el caso y se contiene según el plan, con la aprobación de quien coordina el incidente. La tentación de «darle la vuelta» al intruso expone a la empresa a más riesgo y a problemas legales.

Responde para continuar

Un señuelo de archivo disparó una alerta de alta confianza. ¿Qué es lo correcto?

Ver pista de ayuda

Primero se conserva evidencia y se sigue el procedimiento; no se improvisa contra terceros.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad