Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de la plataforma — Gatekeeper, XProtect, SIP y TCC, y lo que anotan

5 tareas · 40 min · Principiante

Viernes 2 de octubre, 13:00. Un Mac trae de fábrica varias capas que frenan programas dudosos y protegen archivos del usuario. Para el SOC, cada capa vale por dos motivos: lo que bloquea y lo que cuenta cuando alguien la salta, la cambia o la apaga. Aquí aprendes qué hace cada una y qué fila deja en la telemetría de tres equipos de ejemplo de Aluminios del Sinú. Es lectura de tablas; no se prueba ninguna evasión.

0 de 5 · 0%

Objetivo de la sala

Viernes 2 de octubre, 13:00. Un Mac trae de fábrica varias capas que frenan programas dudosos y protegen archivos del usuario. Para el SOC, cada capa vale por dos motivos: lo que bloquea y lo que cuenta cuando alguien la salta, la cambia o la apaga. Aquí aprendes qué hace cada una y qué fila deja en la telemetría de tres equipos de ejemplo de Aluminios del Sinú. Es lectura de tablas; no se prueba ninguna evasión.

Tres controles trabajan juntos al abrir un programa descargado. Gatekeeper decide si un programa sin firma o sin respaldo puede arrancar. La notarización es el servicio de Apple que revisa software distribuido fuera de la tienda de aplicaciones y emite un comprobante que el desarrollador adjunta; Apple puede revocarlo si el programa resulta malicioso. XProtect es el antivirus integrado: detecta software malicioso conocido por firmas, revisa al primer arranque, cuando un archivo cambia y cuando se actualizan las firmas, y recibe actualizaciones automáticas.

Un archivo descargado por un programa que lo soporta lleva el atributo extendido com.apple.quarantine, que es lo que activa la revisión de Gatekeeper. Por eso la telemetría de descargas importa: dice si el archivo pasó por esa puerta.

Responde para continuar

Se publicó una actualización con firmas nuevas de detección de software malicioso conocido. ¿Cuál de las capas la aplica?

Ver pista de ayuda

Una sola capa trabaja con firmas de software malicioso conocido.

La protección de integridad del sistema (SIP, System Integrity Protection) impide que incluso procesos con privilegios de administrador modifiquen archivos y carpetas protegidos del sistema. Su estado se consulta con la herramienta csrutil status, y según la documentación de Apple solo se desactiva arrancando en el modo de recuperación del equipo, con el usuario físicamente delante, y se reactiva igual.

Por eso un SIP deshabilitado en un equipo de oficina es un hallazgo en sí mismo: no es algo que ocurra por accidente durante el uso normal, sino una decisión de configuración que alguien tomó con acceso al equipo. Puede tener una razón de desarrollo; aun así hay que preguntarla.

Abre la consola. La tabla postura es el estado que reporta el agente de cada equipo. Ejecuta postura | where sip == "deshabilitado".

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué equipo reporta la protección de integridad del sistema deshabilitada?

Ver pista de ayuda

Ejecuta `postura | where sip == "deshabilitado"`.

Si Gatekeeper bloquea un programa de un desarrollador no identificado, el usuario puede autorizarlo desde Configuración del Sistema, en Privacidad y seguridad, con el botón «Abrir de todos modos» y su contraseña. Apple advierte que esa es la forma más común de que un Mac se infecte. El marco de seguridad lo anota como evento NOTIFY_GATEKEEPER_USER_OVERRIDE.

La fila no dice que el programa sea malicioso; dice que una persona decidió ignorar un aviso para ese archivo concreto, a una hora concreta. Es un punto de anclaje: lo que ocurra en minutos posteriores con ese programa merece lectura.

Ejecuta eventos_controles para ver los tres eventos del día.

Responde para continuar

Aparece un evento de autorización manual de Gatekeeper sobre una aplicación descargada. ¿Cómo se trata?

Ver pista de ayuda

Es una señal que orienta la investigación, no una conclusión.

El control de transparencia, consentimiento y control (TCC) hace que una aplicación necesite permiso para tocar datos protegidos del usuario: documentos, descargas, escritorio, y el acceso total al disco. El usuario los concede en Privacidad y seguridad. En una empresa, la gestión de dispositivos puede entregarlos por perfil (carga útil de política de preferencias de privacidad, PPPC), y el marco de seguridad anota los cambios con NOTIFY_TCC_MODIFY.

Cada servicio protegido tiene un nombre estable en las políticas y en los eventos, y ese nombre dice qué parte de los datos se abrió. En la tabla de ejemplo, el detalle trae el servicio concedido. Ejecuta eventos_controles | where evento == "NOTIFY_TCC_MODIFY".

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué permiso se concedió a la aplicación no gestionada? Escribe el nombre del servicio como aparece en el detalle.

Ver pista de ayuda

Ejecuta `eventos_controles | where evento == "NOTIFY_TCC_MODIFY"` y lee el detalle.

Cuando XProtect detecta software malicioso conocido lo bloquea, y el marco de seguridad lo anota como NOTIFY_XP_MALWARE_DETECTED. Ese evento sí trae un veredicto, porque viene de una firma: el nombre de la firma que coincidió. Es una de las pocas filas del Mac que puedes buscar directamente en un caso, y la que más se acerca a una confirmación.

Aun así, un bloqueo no es el final: queda saber cómo llegó el archivo y si algo más corrió antes.

Ejecuta eventos_controles | where evento == "NOTIFY_XP_MALWARE_DETECTED".

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es el nombre de la firma de XProtect que coincidió?

Ver pista de ayuda

Ejecuta `eventos_controles | where evento == "NOTIFY_XP_MALWARE_DETECTED"` y busca el nombre en el detalle.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Aluminios del Sinú — postura y eventos de controles de tres equipos
KQL · consultas previstas

Tablas

postura

  • equipo
  • gatekeeper
  • sip

eventos_controles

  • hora
  • equipo
  • evento
  • detalle
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad