Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría de Workspace, correo, Drive y administración

5 tareas · 36 min · Principiante

Miércoles 16 de septiembre. Editorial Cerro Azul (empresa inventada) trabaja en Google Workspace: correo, documentos compartidos y una consola de administración que pocas personas deberían usar. Esas tres capas dejan registros distintos, con su propia retención y su propio retraso, y la investigación empieza por saber cuál mirar. Aquí lees el registro de administración y el de Drive, y aprendes qué dice y qué no dice un cambio de visibilidad. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Miércoles 16 de septiembre. Editorial Cerro Azul (empresa inventada) trabaja en Google Workspace: correo, documentos compartidos y una consola de administración que pocas personas deberían usar. Esas tres capas dejan registros distintos, con su propia retención y su propio retraso, y la investigación empieza por saber cuál mirar. Aquí lees el registro de administración y el de Drive, y aprendes qué dice y qué no dice un cambio de visibilidad. Todo es lectura de tablas de ejemplo.

Workspace separa sus registros por servicio: administración, Drive, inicio de sesión, Gmail, tokens de OAuth y SAML, entre otros. Según la documentación de Google, estos registros se conservan 6 meses. Casi todos aparecen con un retraso de un par de minutos; los de cuenta de usuario tardan decenas de minutos y los de tokens, un par de horas.

Dos consecuencias para el analista. Lo que ocurrió hace más de seis meses ya no está en esas consolas, así que lo que se quiera conservar se exporta antes. Y una consulta hecha minutos después de un evento puede no traerlo todavía: se repite antes de dar el hecho por inexistente.

Responde para continuar

Se pide saber quién compartió fuera de la empresa un documento hace ocho meses. ¿Qué se espera del registro de Drive?

Ver pista de ayuda

Piensa en el periodo de conservación de seis meses.

El registro de administración recoge lo que hacen las cuentas con rol de administrador: crear usuarios, cambiar la verificación en dos pasos de una unidad, tocar el enrutamiento del correo. Es poco ruidoso y muy valioso, porque un cambio ahí afecta a toda la organización. En la tabla admin_log cada fila trae la hora (UTC), quién, una descripción en español de lo que se cambió, el objeto y la dirección de origen.

Un cambio de administración no es sospechoso por existir; lo es cuando no tiene una solicitud detrás, ocurre fuera del turno o sale de una dirección que la persona no usa. Esas tres preguntas se hacen sobre cada fila.

Responde para continuar

Escribe la cuenta administradora que creó una regla de enrutamiento de correo con copia a una dirección externa.

Ver pista de ayuda

Consulta `admin_log` y busca la descripción que habla de enrutamiento de correo.

Drive registra la visibilidad de cada documento con valores como private, shared_externally, people_with_link, people_within_domain_with_link, public_in_the_domain y public_on_the_web. El evento change_document_visibility guarda el valor anterior y el nuevo, y el campo visibility_change resume el efecto: external si el documento pasó de interno a externo, internal si hizo el camino inverso y none si no cambió.

La tabla drive_log tiene una fila por evento de un día, con la persona, el documento y los valores. Dos cambios de visibilidad no pesan igual: uno solo abre el documento a la propia empresa.

Responde para continuar

Escribe el título del documento cuya visibilidad pasó a ser pública en la web.

Ver pista de ayuda

Filtra `drive_log` por los eventos de cambio de visibilidad y mira la columna despues.

El evento download registra que alguien bajó un archivo. Una descarga no es sospechosa por sí sola, y varias seguidas tampoco lo prueban: hay que mirar el tipo de documentos, la hora y si la persona acostumbra a hacerlo. Pero es el dato que permite dimensionar un posible daño y por eso se cuenta primero.

Cuenta las filas de descarga de la persona que más descargó ese día. La consulta de la tabla devuelve solo los eventos de descarga.

Responde para continuar

Escribe cuántas descargas hizo la cuenta que más archivos se llevó ese día.

Ver pista de ayuda

Agrupa mentalmente por la columna actor de las filas de descarga y cuenta.

Cuando un documento queda con visibilidad people_with_link o public_on_the_web, cualquiera que tenga el enlace puede abrirlo, en el segundo caso sin cuenta de Google. El registro de Drive prueba que el permiso cambió y quién lo cambió. No prueba que alguien haya abierto el documento desde fuera, y para saberlo hay que mirar los eventos de acceso de ese archivo y, si no están, decir que no se sabe.

Esa diferencia entre exposición y acceso es la que separa un informe honesto de uno alarmista.

Responde para continuar

Un evento de cambio de visibilidad lleva el valor external. ¿Qué se puede afirmar en el informe?

Ver pista de ayuda

Un permiso cambiado no es lo mismo que un archivo abierto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad