Sistemas · Bloque II · SYS-I-201 · Incidente · EC
Investigar un filesystem lleno que du no explica
Un servicio no puede escribir: df informa un filesystem lleno, pero du no localiza un archivo equivalente. El expediente contiene vistas incompletas.
Contenido de la actividad
EC · Expediente exportado de un contenedor ficticio; análisis de solo lectura.
Capacidad
Diagnosticar discrepancias de espacio por referencias y alcance sin borrar a ciegas.
Enunciado
Ordena las causas plausibles, selecciona la siguiente comprobación y diseña una recuperación proporcional que preserve la explicación.
Estado inicial
- El incidente ya fue capturado en un contenedor y no requiere ejecución.
- Las salidas tienen hora, host y comando, pero algunas vistas son deliberadamente parciales.
- No se conoce la causa final y no existe solución embebida.
Límites del sandbox
- Trabaja únicamente con los documentos ficticios descargables.
- No ejecutes comandos copiados del escenario sobre el host personal.
- No inventes salidas, identidades ni hechos que no aparezcan en la evidencia.
Fases de trabajo
1. Definir impacto
Separar síntoma, alcance y causa.
- Redacta esperado/observado.
- Construye timeline.
- Marca qué salida pertenece a cada filesystem.
2. Formular hipótesis
Comparar explicaciones compatibles.
- Incluye bloques, inodos, mounts y archivos abiertos.
- Ordena por evidencia y coste.
- Declara una señal que debilitaría la favorita.
3. Elegir comprobación
Reducir incertidumbre sin cambiar estado.
- Anticipa resultados por rama.
- Selecciona salida mínima.
- Explica el límite de la prueba.
4. Preparar recuperación
Cerrar con cambio, verificación y rollback.
- Limita proceso o descriptor afectado.
- Conserva evidencia.
- Verifica filesystem y operación original.
Evidencia que debes conservar
- Informe de impacto y timeline.
- Árbol de hipótesis con prueba elegida.
- Plan de cambio, verificación y rollback.
Criterios de aceptación
- Distingue falta de bloques, inodos, reserva y archivo abierto retirado.
- Usa el alcance de df, du y lsof sin tratar una salida aislada como causa.
- Identifica el proceso y descriptor solo cuando la evidencia lo permite.
- Propone una liberación mínima con impacto y rollback explícitos.
- Verifica espacio y comportamiento del servicio después del cambio.
Decisiones abiertas
- Priorizar disponibilidad o conservación de evidencia según impacto.
- Elegir mitigación o corrección.
- Declarar cuándo escalar por falta de visibilidad.
Materiales
- Evidencias SYS-I-201Salidas ficticias de df, du, mountinfo, lsof y proceso.
- Expediente SYS-I-201Plantilla de hipótesis y recuperación.
Se guarda solo en este navegador. Puedes descargarlo para enviarlo a Codex junto con los materiales que hayas completado.
Sin borrador guardado.
Revisión y reinicio
Revisión: Codex debe comparar la evidencia con estos criterios, señalar primero el supuesto no demostrado y proponer una sola comprobación siguiente. No hay una solución oficial publicada.
Reinicio: No se modifica ningún sistema; reinicia copiando de nuevo el expediente original.
Pistas graduadas
Pista 1 · Mismo filesystem
- Compara device y punto de montaje.
- No sumes salidas con alcances distintos.
Pista 2 · Nombre ausente
- Un proceso puede conservar una referencia.
- Busca qué demostraría /proc/PID/fd o lsof.
Pista 3 · Liberar no es cerrar
- Explica el impacto de terminar o reabrir.
- Verifica la operación original, no solo un porcentaje.