🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué hacer con una alerta de señuelo
5 tareas · 36 min · Principiante
Una alerta de señuelo es de las pocas que merecen confianza alta: nadie legítimo debía estar ahí. Pero confianza alta no es certeza, y la respuesta sigue un procedimiento. Aquí lees una alerta de Distribuidora Quipile, el inventario, los escaneos autorizados, los accesos previos y el procedimiento de cinco pasos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se investiga ni se contiene ningún equipo real.
Objetivo de la sala
Una alerta de señuelo es de las pocas que merecen confianza alta: nadie legítimo debía estar ahí. Pero confianza alta no es certeza, y la respuesta sigue un procedimiento. Aquí lees una alerta de Distribuidora Quipile, el inventario, los escaneos autorizados, los accesos previos y el procedimiento de cinco pasos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se investiga ni se contiene ningún equipo real.La alerta del señuelo trae una dirección de origen. El primer paso del procedimiento es traducirla: qué equipo es, quién responde por él y qué se sabe de su actividad reciente. Sin ese paso no se puede hablar con nadie ni decidir nada.
Lee la alerta AS-31 y cruza su origen con el inventario.
Responde para continuar
¿Qué equipo originó la lectura del archivo señuelo? Escribe su nombre.
Ver pista de ayuda
Busca la dirección origen_ip de la alerta en la tabla inventario.
Antes de abrir un caso se descarta lo que la propia empresa programó: un escaneo de vulnerabilidades, una copia de respaldo o un inventario pueden tocar un señuelo con permiso. Se compara el origen y la hora de la alerta con la lista de escaneos autorizados. Un origen distinto o una hora fuera de ventana no cuentan, aunque estén cerca.
Responde para continuar
¿Qué paso del procedimiento va inmediatamente después de descartar los escaneos autorizados? Escribe el nombre del paso tal como aparece.
Ver pista de ayuda
Ordena la tabla procedimiento por la columna orden y mira la fila siguiente al descarte.
Los registros de acceso previos dan el contexto: qué cuenta estaba activa en el equipo, desde dónde llegó y cuánto tiempo antes de la alerta. Una cuenta no es una persona: la misma credencial puede estar en manos de otra. Lo que se anota son los hechos, no la acusación.
Responde para continuar
¿Qué cuenta leyó el archivo señuelo? Escribe su nombre de usuario.
Ver pista de ayuda
Mira la última fila de la tabla accesos, la que coincide con la hora de la alerta.
Minutos antes de la lectura, la cuenta abrió una sesión remota por VPN. Esa dirección externa es un dato clave del informe: dice desde dónde llegó la sesión, y es lo que el coordinador necesita para decidir si se bloquea la cuenta. No se investiga más allá de lo que la propia red de la empresa registró.
Responde para continuar
¿Desde qué dirección externa se abrió la sesión remota de esa cuenta? Escribe la dirección.
Ver pista de ayuda
Es la columna origen de la fila de sesión remota por VPN en accesos.
Ante una alerta de señuelo no se interactúa con el señuelo para «ver qué pasa», no se borra el archivo ni se reinicia el equipo, y no se responde desde la red hacia quien está al otro lado. Se preserva el registro, se abre el caso y se contiene según el plan, con la aprobación de quien coordina el incidente. La tentación de «darle la vuelta» al intruso expone a la empresa a más riesgo y a problemas legales.
Responde para continuar
Un señuelo de archivo disparó una alerta de alta confianza. ¿Qué es lo correcto?
Ver pista de ayuda
Primero se conserva evidencia y se sigue el procedimiento; no se improvisa contra terceros.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.