🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPistas de auditoría en aplicaciones
5 tareas · 40 min · Principiante
Cuando el hecho que quieres probar ocurrió dentro de una aplicación (alguien cambió la cuenta bancaria de un proveedor), la mejor evidencia es la pista de auditoría que la propia aplicación escribe. Pero una pista solo sirve si es completa, si identifica a una persona y si nadie puede tocarla. En esta sala lees un extracto de la pista de Compras Pinar, el sistema de compras de Distribuidora Pinar Alto, junto con su configuración y su lista de cuentas, y buscas lo que le resta valor. Todo es lectura de una exportación ficticia.
Objetivo de la sala
Cuando el hecho que quieres probar ocurrió dentro de una aplicación (alguien cambió la cuenta bancaria de un proveedor), la mejor evidencia es la pista de auditoría que la propia aplicación escribe. Pero una pista solo sirve si es completa, si identifica a una persona y si nadie puede tocarla. En esta sala lees un extracto de la pista de Compras Pinar, el sistema de compras de Distribuidora Pinar Alto, junto con su configuración y su lista de cuentas, y buscas lo que le resta valor. Todo es lectura de una exportación ficticia.Una pista de auditoría útil responde a seis preguntas sobre cada cambio: quién lo hizo, qué objeto y qué campo tocó, cuándo, con qué valor anterior y qué valor nuevo, desde dónde y por qué. El control 8.15 del Anexo A de ISO/IEC 27001:2022 (registro de eventos) pide producir, proteger y revisar esos registros, y el 8.17 (sincronización de relojes) pide que las horas de los sistemas coincidan para poder ordenarlos.
Una pista que solo dice «se modificó un proveedor» no reconstruye nada. Y una que registra hechos pero no se puede proteger es evidencia que el mismo administrador puede reescribir.
Responde para continuar
Una pista de auditoría de un cambio en datos maestros solo anota fecha y usuario. ¿Qué le falta para reconstruir el hecho?
Una acción solo se puede atribuir a alguien si la cuenta es de esa persona. Una cuenta genérica compartida por varias personas rompe la atribución: la pista dice que «la cuenta» hizo el cambio, pero no quién. Además impide la responsabilidad individual y borra el valor de cualquier otro control que dependa de saber quién hizo qué.
Cruza la pista con la lista de cuentas: para cada usuario que aparece en ella, mira cuántas personas dicen usarla.
Responde para continuar
Escribe el usuario de la cuenta que usan varias personas y que aparece en la pista.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas_del_sistema` y lee la última columna.
Los identificadores de una pista se asignan en orden y sin saltos. Un salto en la secuencia significa que hubo eventos que existieron y ya no están en la exportación, o que nunca se grabaron. No prueba por sí solo que alguien borrara algo, pero impide afirmar que la pista es completa, y es motivo para pedir explicación y, si no la hay, para limitar la conclusión.
Lee SELECT * FROM pista_de_auditoria y recorre los identificadores de arriba abajo.
Responde para continuar
Escribe el identificador del primer evento que falta en la secuencia de la pista exportada.
Ver pista de ayuda
Compara cada identificador con el siguiente y detente donde la diferencia sea mayor que uno.
El cambio de una cuenta bancaria de un proveedor es un punto clásico de riesgo: quien lo controla puede desviar pagos. Por eso el control esperado es que cada cambio de ese tipo tenga detrás un soporte (la carta del proveedor, una verificación por otro canal). En la pista, ese soporte está en el campo motivo.
Compara los cambios de cuenta_bancaria entre sí: cuáles llevan un motivo con soporte y cuál lo deja vacío, y quién lo hizo.
Responde para continuar
Escribe el id del proveedor cuya cuenta bancaria se cambió sin ningún motivo ni soporte registrado.
Ver pista de ayuda
Ejecuta `SELECT * FROM pista_de_auditoria`, filtra el campo cuenta_bancaria y mira la columna del motivo.
Una pista se protege con tres decisiones: que ningún usuario, ni siquiera un administrador de la aplicación o de la base de datos, pueda editarla o borrarla; que se envíe en tiempo casi real a un repositorio de registros aparte, administrado por otro equipo; y que los campos que la hacen útil, como el motivo, sean obligatorios cuando el riesgo lo pide.
Lee SELECT * FROM configuracion_de_la_pista y compara cada parámetro con esas tres decisiones.
Responde para continuar
¿Cuál es el ajuste más urgente de la configuración de la pista de Compras Pinar?
Ver pista de ayuda
Mira quién puede editar o borrar eventos y si hay copia fuera del sistema.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.