🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutorización y privilegios — entrar no es poder
4 tareas · 26 min · Principiante
Demostrar quién eres y que te dejen tocar algo son dos controles distintos: autenticación y autorización. Un atacante con una cuenta válida ya pasó el primero; lo que delata su abuso es el segundo —intentos de llegar a recursos que ese rol no tiene, y accesos que de pronto se conceden porque la cuenta ganó privilegios que no le tocaban—. Aquí aprendes a leer esa huella en los registros de Delta Cargo, separando la identidad del permiso.
Objetivo de la sala
Demostrar quién eres y que te dejen tocar algo son dos controles distintos: autenticación y autorización. Un atacante con una cuenta válida ya pasó el primero; lo que delata su abuso es el segundo —intentos de llegar a recursos que ese rol no tiene, y accesos que de pronto se conceden porque la cuenta ganó privilegios que no le tocaban—. Aquí aprendes a leer esa huella en los registros de Delta Cargo, separando la identidad del permiso.Cada acceso pasa por dos puertas. La primera comprueba la identidad: ¿eres quien dices? Usuario y segundo factor la resuelven. La segunda decide, ya dentro, a qué recursos puede llegar esa identidad: ¿esto le está permitido? Son controles separados, y confundirlos lleva a cerrar como «todo en orden» un acceso donde la identidad era correcta pero el permiso no debía existir. El analista se hace las dos preguntas por separado, siempre.
Que una cuenta pase la primera puerta no dice nada de la segunda. Un atacante con credenciales robadas supera la autenticación limpiamente; su intención se nota en lo que intenta tocar después, no en cómo entró.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué distingue a la autenticación de la autorización?
Ver pista de ayuda
Una pregunta es «¿eres quien dices?»; la otra, «¿esto te está permitido?».
Un registro de «acceso denegado» no siempre es un usuario despistado: cuando una cuenta válida insiste en llegar a un recurso que su rol no tiene —la carpeta de nómina para alguien de soporte—, esos rechazos dibujan una intención. La autorización hizo su trabajo y bloqueó, pero el intento quedó escrito. Varios «denegado» seguidos contra recursos sensibles, desde una cuenta que nunca los pidió, es la huella de alguien tanteando hasta dónde llega el permiso.
El analista no descarta los accesos denegados por el hecho de que fallaran: los lee como el mapa de lo que alguien quería alcanzar. El rechazo frenó el acceso, no la señal.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta de soporte recibe varios «acceso denegado» seguidos a la carpeta de nómina. ¿Cómo se lee?
Ver pista de ayuda
La autorización bloqueó, pero el intento quedó escrito y dibuja una intención.
El abuso se consuma cuando un acceso antes denegado pasa a permitido sin que el trabajo de la persona haya cambiado. Si justo antes del «permitido» la cuenta aparece añadida a un grupo con derechos sobre ese recurso, ahí está la escalada de privilegio: alguien le dio a la cuenta un permiso que su rol no contemplaba. La secuencia —denegado, denegado, cambio de grupo, permitido— cuenta la historia completa, y el eslabón que la delata es ese cambio de pertenencia a deshora.
El analista correlaciona el acceso con los cambios de permiso de la misma cuenta. Un recurso que se abre justo después de un cambio de grupo que nadie justificó es una escalada, no una casualidad.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un acceso a nómina pasa de «denegado» a «permitido» un minuto después de que la cuenta se añadiera a un grupo con derechos sobre finanzas. ¿Qué indica?
Ver pista de ayuda
Correlaciona el acceso con el cambio de permiso: un grupo nuevo a deshora abre la puerta.
En la consola, la cuenta tmolina superó la identidad con MFA, pero fue rechazada dos veces en la carpeta de nómina… hasta que un cambio de grupo le abrió el acceso. Localiza el grupo al que se la añadió justo antes del «permitido».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del grupo al que se añadió la cuenta justo antes de que el acceso a nómina pasara de denegado a permitido.
Ver pista de ayuda
Ejecuta `SELECT hora, detalle FROM accesos WHERE cuenta = 'tmolina' AND resultado = 'aceptada'` y lee el detalle del evento de las 14:29, que no es un inicio de sesión.
Conectando con la base…
Tablas
accesos
- hora
- host
- cuenta
- recurso
- resultado
- detalle
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.