Un acceso correcto no cuenta toda la historia

Caso didáctico con datos totalmente ficticios. La IP pertenece al rango reservado para documentación. No es un registro de un cliente ni una salida de benchmark.

Contexto y datos

Disponemos únicamente de tres eventos de autenticación de una aplicación ficticia. No tenemos MFA, dispositivo, sesión ni actividad posterior.

2026-01-01T10:00:00Z account=demo-user ip=192.0.2.10 result=failure
2026-01-01T10:01:00Z account=demo-user ip=192.0.2.10 result=failure
2026-01-01T10:02:00Z account=demo-user ip=192.0.2.10 result=success

Qué observamos

Tres eventos: dos fallos y un éxito, una cuenta (demo-user), una IP (192.0.2.10), en dos minutos.

Qué NO podemos concluir

No podemos afirmar compromiso, acceso no autorizado ni password spraying. Una sola cuenta no demuestra intentos distribuidos entre usuarios. Una IP igual no demuestra legitimidad y una distinta tampoco confirmaría un ataque.

Hipótesis

Errores legítimos al introducir credenciales, automatización o intento de password guessing. Estos datos no permiten elegir una explicación con certeza.

Comprobaciones

Correlacionar identificadores de sesión y dispositivo, política y resultado de MFA, contexto del titular y actividad posterior. Revisar si hay más cuentas afectadas. Un MFA aprobado no prueba intención legítima por sí solo.

Interpretación final

Existe una secuencia que merece contexto, no un compromiso confirmado. Evidencia de actividad posterior no autorizada, abuso de sesión o autenticación demostrablemente ajena al usuario permitiría elevar la conclusión, indicando exactamente qué demuestra cada evidencia.

Continuar este análisis en Odalon

Se cargará un ejemplo editable; no se enviará automáticamente. Si necesitas registrarte, conservaremos solo el identificador público del ejemplo.