🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAplicaciones con consentimiento, cuentas de servicio y la respuesta
5 tareas · 45 min · Principiante
Las dos salas anteriores fueron de personas que inician sesión. Esta es de lo que entra sin persona delante: una aplicación a la que alguien le dio permiso para leer su correo, y una identidad de servicio con la que un programa entra cada noche por su cuenta. Ninguna de las dos tiene segundo factor y ninguna se entera de que alguien cambió una contraseña. Aquí las encuentras en la auditoría del directorio de Delta Cargo, el mismo jueves 19 de noviembre, y terminas con la pregunta que cierra el módulo: qué corta de verdad cada acción de respuesta.
Objetivo de la sala
Las dos salas anteriores fueron de personas que inician sesión. Esta es de lo que entra sin persona delante: una aplicación a la que alguien le dio permiso para leer su correo, y una identidad de servicio con la que un programa entra cada noche por su cuenta. Ninguna de las dos tiene segundo factor y ninguna se entera de que alguien cambió una contraseña. Aquí las encuentras en la auditoría del directorio de Delta Cargo, el mismo jueves 19 de noviembre, y terminas con la pregunta que cierra el módulo: qué corta de verdad cada acción de respuesta.Muchas aplicaciones de terceros se conectan a la cuenta de la empresa pidiendo consentimiento: una pantalla del propio proveedor de identidad que dice «esta aplicación quiere leer tu correo y mantener el acceso» y un botón de aceptar. Quien acepta no le da su contraseña a nadie; le da a la aplicación un token propio, con los permisos que pidió, que la aplicación renueva sola. El permiso de «mantener el acceso» es justo eso: seguir entrando sin volver a preguntar. En la auditoría queda un evento de consentimiento con la aplicación, los permisos y quién los concedió.
Hay dos tipos de permiso y conviene no confundirlos. Los delegados actúan en nombre de una persona y llegan hasta donde llega ella: su buzón, su calendario. Los de aplicación no actúan en nombre de nadie: la aplicación entra como sí misma y llegan a toda la empresa —todos los buzones, todos los archivos—, por eso solo un administrador puede concederlos. Un consentimiento fraudulento casi siempre pide delegados, porque los concede cualquiera con un clic; en ATT&CK, quedarse así con el acceso de una aplicación es T1528.
En el laboratorio, una persona de contabilidad consintió una aplicación por la mañana y la mesa de ayuda le pidió cambiar la contraseña por la tarde. Compara las horas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La persona cambió la contraseña a las 16:00 y la aplicación siguió descargando su correo a las 18:30. ¿Por qué?
Ver pista de ayuda
Ejecuta `uso_aplicaciones`, busca la fila de las 18:30 y ponla al lado de `auditoria | where objetivo == "porozco"`.
Ante un consentimiento, las preguntas son siempre las mismas y salen del inventario de aplicaciones: ¿el editor está verificado por el proveedor?, ¿qué permisos pide y de qué tipo?, ¿cuántas personas la usan y desde cuándo existe? Una aplicación de un editor conocido que consintieron treinta personas a lo largo de un año para ver el calendario es lo que parece. Una registrada hace tres días, de un editor sin verificar, que consintió una sola persona y que pide leer el correo, tiene la forma exacta del consentimiento fraudulento, aunque el nombre suene a herramienta de oficina.
Después se mira qué hizo: el registro de uso de aplicaciones dice qué operaciones hizo cada una, sobre qué buzón, cuántos elementos y desde qué dirección.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la aplicación de editor no verificado a la que una persona concedió permiso para leer su correo.
Ver pista de ayuda
`aplicaciones | where editor_verificado == "no"` y lee la columna «nombre»; el consentimiento está en `auditoria`.
Las identidades de servicio son cuentas con las que un programa entra solo: la integración del ERP que lee el buzón de pagos cada noche, la herramienta de respaldo que exporta buzones los domingos. No tienen segundo factor, entran con un secreto o un certificado, y suelen tener permisos de aplicación sobre toda la empresa. Por eso añadirles una credencial es una de las formas más silenciosas de quedarse con un acceso: el secreto nuevo no caduca cuando alguien cambia su contraseña, y nadie recibe una notificación cada vez que se usa. En ATT&CK es T1098.001, credenciales adicionales en la nube.
Lo que delata ese evento está en la auditoría y en la línea de base de la identidad: quién añadió la credencial, cuándo, desde dónde, si hay un ticket de cambio, y qué hizo la identidad después comparado con lo que hace siempre.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la identidad de servicio que recibió un secreto nuevo desde una dirección que no es de la empresa.
Ver pista de ayuda
`auditoria | where actividad == "credencial anadida a una identidad de servicio"` y lee la columna «objetivo»; compáralo con `identidades_servicio`.
Un secreto añadido a una identidad de servicio no lo añade la identidad: lo añade una cuenta de administración. Y el caso se arma con las dos piezas, porque quitar el secreto sin mirar quién lo puso deja abierta la puerta por la que se puso.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El secreto añadido a las 23:12 a la identidad de servicio del ERP, ¿por qué pesa más que la contraseña de cualquier persona, y qué entra en el caso?
Ver pista de ayuda
Mira la dirección y el detalle del evento de las 23:12, y después `uso_aplicaciones | where aplicacion == "app-conciliacion-erp"`.
El nivel 1 no ejecuta toda la contención, pero sí la pide, y la pide bien o mal. Cada acción de respuesta corta una cosa concreta: restablecer la contraseña corta las entradas nuevas con la vieja; revocar las sesiones obliga a volver a autenticarse a todo lo que estaba abierto; retirar un método de verificación impide que ese aparato vuelva a servir; revocar el consentimiento y deshabilitar la aplicación le quita el acceso a la aplicación; quitar una credencial de una identidad de servicio y rotar las demás le quita el secreto a quien lo puso. Ninguna sirve para todo. La que se aplica por costumbre —cambiar la contraseña— es la que menos corta.
La regla práctica es preguntarse qué le da acceso al otro ahora mismo: una contraseña, una sesión, un método, un consentimiento o un secreto. En la fatiga de la sala anterior, la contraseña y la sesión. En la sesión robada, la sesión, y también la contraseña, porque lo que saca la cookie de un navegador o de una página falsa casi siempre se lleva la contraseña con ella. Aquí, el consentimiento.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué respuesta corta el acceso de la aplicación al correo de la persona de contabilidad?
Ver pista de ayuda
Ejecuta `respuestas` y busca la fila cuya columna «que_corta» habla del acceso de una aplicación. Fíjate también en lo que NO corta revocar las sesiones.
Conectando con la base…
Tablas
auditoria
- hora
- actor
- actividad
- objetivo
- detalle
- ip_origen
aplicaciones
- nombre
- editor
- editor_verificado
- tipo_permiso
- permisos
- quien_consintio
- alta
uso_aplicaciones
- hora
- aplicacion
- sobre_buzon
- operacion
- elementos
- ip_origen
identidades_servicio
- nombre
- dueno
- permisos
- credenciales
- opera_normalmente_desde
respuestas
- accion
- que_corta
- que_no_corta
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.