Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Config y cambios de recursos

4 tareas · 35 min · Principiante

CloudTrail guarda las acciones; AWS Config guarda cómo quedó cada recurso después. Una pregunta típica del SOC es cuánto tiempo estuvo algo expuesto y quién lo expuso: la primera la contesta la historia de configuración; la segunda, el evento de CloudTrail que la provocó. Aquí unes las dos fuentes con tres cambios de Piscícola Bocachico del mismo martes. Todo es lectura de tablas de ejemplo.

0 de 4 · 0%

Objetivo de la sala

CloudTrail guarda las acciones; AWS Config guarda cómo quedó cada recurso después. Una pregunta típica del SOC es cuánto tiempo estuvo algo expuesto y quién lo expuso: la primera la contesta la historia de configuración; la segunda, el evento de CloudTrail que la provocó. Aquí unes las dos fuentes con tres cambios de Piscícola Bocachico del mismo martes. Todo es lectura de tablas de ejemplo.

AWS Config registra la configuración de los recursos y sus cambios en el tiempo: la línea de tiempo de un recurso dice qué atributo cambió, el valor anterior y el nuevo, y enlaza con el evento de CloudTrail que lo provocó. CloudTrail dice quién hizo qué y desde dónde; Config dice cómo era el recurso antes y cómo quedó. Juntos contestan "qué cambió, quién lo cambió y cuánto duró".

En el laboratorio, la tabla config_timeline trae el cambio y su id_evento, y la tabla cloudtrail trae esos eventos con el mismo identificador. La hora de Config puede diferir unos segundos de la del evento, porque es la del registro del cambio.

Responde para continuar

Quieres saber a qué valor quedó un grupo de seguridad después de un cambio y qué persona lo pidió. ¿Qué fuentes usas?

Ver pista de ayuda

Una guarda el estado y la otra guarda la acción.

Abre la consola. Ejecuta SELECT * FROM config_timeline WHERE recurso = 'sg-0c41aa17'. Son dos cambios del mismo grupo de seguridad sobre el ingreso por el puerto 22: uno abre y otro cierra.

Responde para continuar

¿Qué origen quedó permitido para el puerto 22 después del primer cambio? Escribe el valor de la columna despues.

Ver pista de ayuda

Primera fila de la consulta, columna despues.

La columna id_evento de la primera fila une el cambio con un evento de CloudTrail. Ejecuta SELECT * FROM cloudtrail WHERE id_evento = 'ev-7001'.

Responde para continuar

¿Qué usuario provocó el cambio que abrió el puerto 22? Escribe su nombre.

Ver pista de ayuda

Columna principal de la fila de ese evento.

La exposición dura entre el cambio que abre y el cambio que cierra. Las dos horas están en config_timeline, en UTC. El cierre lo hizo otra persona del equipo, y eso también es un dato: quién reaccionó y cuándo.

Responde para continuar

¿Cuántos minutos estuvo abierto el puerto 22? Escribe solo el número.

Ver pista de ayuda

Resta la hora del primer cambio de la hora del segundo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad