Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autorización y privilegios — entrar no es poder

4 tareas · 26 min · Principiante

Demostrar quién eres y que te dejen tocar algo son dos controles distintos: autenticación y autorización. Un atacante con una cuenta válida ya pasó el primero; lo que delata su abuso es el segundo —intentos de llegar a recursos que ese rol no tiene, y accesos que de pronto se conceden porque la cuenta ganó privilegios que no le tocaban—. Aquí aprendes a leer esa huella en los registros de Delta Cargo, separando la identidad del permiso.

0 de 4 · 0%

Objetivo de la sala

Demostrar quién eres y que te dejen tocar algo son dos controles distintos: autenticación y autorización. Un atacante con una cuenta válida ya pasó el primero; lo que delata su abuso es el segundo —intentos de llegar a recursos que ese rol no tiene, y accesos que de pronto se conceden porque la cuenta ganó privilegios que no le tocaban—. Aquí aprendes a leer esa huella en los registros de Delta Cargo, separando la identidad del permiso.

Cada acceso pasa por dos puertas. La primera comprueba la identidad: ¿eres quien dices? Usuario y segundo factor la resuelven. La segunda decide, ya dentro, a qué recursos puede llegar esa identidad: ¿esto le está permitido? Son controles separados, y confundirlos lleva a cerrar como «todo en orden» un acceso donde la identidad era correcta pero el permiso no debía existir. El analista se hace las dos preguntas por separado, siempre.

Que una cuenta pase la primera puerta no dice nada de la segunda. Un atacante con credenciales robadas supera la autenticación limpiamente; su intención se nota en lo que intenta tocar después, no en cómo entró.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué distingue a la autenticación de la autorización?

Ver pista de ayuda

Una pregunta es «¿eres quien dices?»; la otra, «¿esto te está permitido?».

Un registro de «acceso denegado» no siempre es un usuario despistado: cuando una cuenta válida insiste en llegar a un recurso que su rol no tiene —la carpeta de nómina para alguien de soporte—, esos rechazos dibujan una intención. La autorización hizo su trabajo y bloqueó, pero el intento quedó escrito. Varios «denegado» seguidos contra recursos sensibles, desde una cuenta que nunca los pidió, es la huella de alguien tanteando hasta dónde llega el permiso.

El analista no descarta los accesos denegados por el hecho de que fallaran: los lee como el mapa de lo que alguien quería alcanzar. El rechazo frenó el acceso, no la señal.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta de soporte recibe varios «acceso denegado» seguidos a la carpeta de nómina. ¿Cómo se lee?

Ver pista de ayuda

La autorización bloqueó, pero el intento quedó escrito y dibuja una intención.

El abuso se consuma cuando un acceso antes denegado pasa a permitido sin que el trabajo de la persona haya cambiado. Si justo antes del «permitido» la cuenta aparece añadida a un grupo con derechos sobre ese recurso, ahí está la escalada de privilegio: alguien le dio a la cuenta un permiso que su rol no contemplaba. La secuencia —denegado, denegado, cambio de grupo, permitido— cuenta la historia completa, y el eslabón que la delata es ese cambio de pertenencia a deshora.

El analista correlaciona el acceso con los cambios de permiso de la misma cuenta. Un recurso que se abre justo después de un cambio de grupo que nadie justificó es una escalada, no una casualidad.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un acceso a nómina pasa de «denegado» a «permitido» un minuto después de que la cuenta se añadiera a un grupo con derechos sobre finanzas. ¿Qué indica?

Ver pista de ayuda

Correlaciona el acceso con el cambio de permiso: un grupo nuevo a deshora abre la puerta.

En la consola, la cuenta tmolina superó la identidad con MFA, pero fue rechazada dos veces en la carpeta de nómina… hasta que un cambio de grupo le abrió el acceso. Localiza el grupo al que se la añadió justo antes del «permitido».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del grupo al que se añadió la cuenta justo antes de que el acceso a nómina pasara de denegado a permitido.

Ver pista de ayuda

Ejecuta `SELECT hora, detalle FROM accesos WHERE cuenta = 'tmolina' AND resultado = 'aceptada'` y lee el detalle del evento de las 14:29, que no es un inicio de sesión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — autorización y privilegios
OpenSearch · consultas guardadas

Tablas

accesos

  • hora
  • host
  • cuenta
  • recurso
  • resultado
  • detalle
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad