🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario, la llave de pedidos de Distribuciones Ocarina
5 tareas · 52 min · Principiante
Escenario del módulo. Martes 29 de septiembre, 07:40, hora de Colombia. Otro cliente del SOC, Distribuciones Ocarina (empresa inventada para este laboratorio), recibe una alerta de la madrugada: una integración que lee pedidos de clientes se usó fuera de su horario. Tienes los registros de auditoría de Google Cloud, los hallazgos de Security Command Center, el registro de auditoría de la plataforma de código, el del proveedor de identidad y las direcciones que cada identidad usa de costumbre. No hay paso a paso: decide qué llave se usó, desde cuándo, cuánto leyó, qué explica y qué no, y cómo se cierra el caso. Todo es lectura de tablas ya escritas, en UTC.
Objetivo de la sala
Escenario del módulo. Martes 29 de septiembre, 07:40, hora de Colombia. Otro cliente del SOC, Distribuciones Ocarina (empresa inventada para este laboratorio), recibe una alerta de la madrugada: una integración que lee pedidos de clientes se usó fuera de su horario. Tienes los registros de auditoría de Google Cloud, los hallazgos de Security Command Center, el registro de auditoría de la plataforma de código, el del proveedor de identidad y las direcciones que cada identidad usa de costumbre. No hay paso a paso: decide qué llave se usó, desde cuándo, cuánto leyó, qué explica y qué no, y cómo se cierra el caso. Todo es lectura de tablas ya escritas, en UTC.La alerta habla de una integración que trabajó de noche. Pero hay más de una cuenta de servicio que trabaja de noche en este proyecto, y que una llave se use de madrugada no es por sí solo una anomalía. Hay que encontrar la llave cuyo uso no cuadra con el origen que su integración tiene registrado.
Responde para continuar
Escribe el identificador de la llave de cuenta de servicio que se usó desde una dirección que no es la habitual de su integración.
El uso inusual no empezó con la alerta. Hace falta la hora exacta de la primera lectura hecha con esa llave desde la dirección no habitual, porque de ahí se cuentan la ventana del incidente y todo lo que se compare después.
Responde para continuar
Escribe la hora UTC (HH:MM:SS) de la primera operación de esa llave desde la dirección no habitual.
El código de esa integración vive en un repositorio de la plataforma de código. Su registro de auditoría dice si estuvo abierto y quién lo abrió. Otro repositorio de la organización también cambió de visibilidad en esas semanas, pero no es el de la integración de pedidos.
Responde para continuar
Escribe la cuenta que cambió a pública la visibilidad del repositorio de la integración de pedidos.
La tabla de lecturas por ventana agrupa las solicitudes de cada llave en franjas de media hora. Solo cuentan para el alcance las de la llave de la tarea 1 desde la dirección no habitual; las demás son las habituales de esa u otras integraciones.
Responde para continuar
Escribe cuántas solicitudes de lectura hizo esa llave desde la dirección no habitual en la madrugada del 29 de septiembre.
Hay una llave de cuenta de servicio creada en mayo, sin rotar, con un hallazgo activo de Security Command Center, que se usó de madrugada desde una dirección de documentación que no es la de su integración y leyó el bucket de pedidos de clientes. Un repositorio de esa integración estuvo público unas horas el fin de semana anterior y volvió a ser privado antes de ese uso. La persona que lo abrió inició sesión en el proveedor de identidad con su segundo factor desde la oficina de siempre, y su cuenta no muestra nada anómalo. Hay que escribir el cierre.
Responde para continuar
¿Cómo se cierra el caso?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.