🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHallazgos de GuardDuty y su contexto
4 tareas · 40 min · Principiante
GuardDuty es el servicio de detección de amenazas de AWS: analiza, entre otras fuentes, los eventos de gestión de CloudTrail, los registros de flujo de la VPC y las consultas de DNS, y entrega hallazgos. Un hallazgo es una hipótesis con un nombre y un número, no un veredicto. Aquí lees cuatro hallazgos de Piscícola Bocachico y los contrastas con lo que la empresa sabe de sí misma: sus direcciones, sus cambios aprobados. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
GuardDuty es el servicio de detección de amenazas de AWS: analiza, entre otras fuentes, los eventos de gestión de CloudTrail, los registros de flujo de la VPC y las consultas de DNS, y entrega hallazgos. Un hallazgo es una hipótesis con un nombre y un número, no un veredicto. Aquí lees cuatro hallazgos de Piscícola Bocachico y los contrastas con lo que la empresa sabe de sí misma: sus direcciones, sus cambios aprobados. Todo es lectura de tablas de ejemplo.El tipo de un hallazgo sigue un formato: Propósito:RecursoAfectado/FamiliaDeAmenaza.Mecanismo!Artefacto. Por ejemplo, en Recon:IAMUser/TorIPCaller, Recon es el propósito (reconocimiento), IAMUser el tipo de recurso que identifica el hallazgo y TorIPCaller la familia. El propósito alinea con etapas de ataque conocidas (reconocimiento, acceso a credenciales, evasión, impacto) y con tácticas de MITRE ATT&CK.
La severidad es un número del 1 al 10 que agrupa en bandas (baja, media, alta, crítica) y que cada tipo trae por defecto. El campo veces (count) dice cuántas veces se repitió la actividad. Tres cosas distintas: qué vigila el detector, cuánto pesa y cuántas veces ocurrió.
Responde para continuar
En el tipo Discovery:IAMUser/AnomalousBehavior, ¿qué parte indica el propósito, es decir, la etapa de la amenaza?
Ver pista de ayuda
El primer segmento, antes de los dos puntos, es el propósito.
Con varios hallazgos, el orden inicial lo da la severidad, no la hora. Pero es solo un punto de partida: en la tarea 4 verás que la severidad también se contrasta.
Abre la consola. Ejecuta SELECT * FROM hallazgos ORDER BY severidad DESC y mira cuál sube a la primera fila.
Responde para continuar
¿Cuál es el identificador del hallazgo de mayor severidad? Escribe el id.
Ver pista de ayuda
La columna id de la primera fila de la consulta ordenada.
El hallazgo más grave habla de credenciales de una instancia usadas desde una dirección fuera de AWS. Antes de escalar, el analista pregunta si esa dirección es conocida. La tabla ips_conocidas es la lista que la empresa mantiene de sus orígenes legítimos.
Ejecuta SELECT * FROM ips_conocidas WHERE ip = '198.51.100.10', que es la ip_remota de ese hallazgo.
Responde para continuar
¿Qué descripción tiene en la lista de la empresa la IP remota del hallazgo más grave? Escribe la descripción completa.
Ver pista de ayuda
La segunda columna de la fila que devuelve la consulta.
La documentación de AWS describe que este tipo de hallazgo puede generarse cuando la red está configurada para que el tráfico salga por una puerta de enlace propia (una VPN, por ejemplo) en vez de por la de AWS, y recomienda, si es el comportamiento esperado, una regla de supresión con el tipo y la dirección. Pero "puede ser" no es "es": alguien con credenciales de esa instancia puede estar usándolas desde la sede sin que sea el uso previsto.
El analista confirma con el responsable de la red y de la instancia, deja la confirmación en el ticket y, solo entonces, propone suprimir con los dos criterios. No se suprime a ciegas.
Responde para continuar
El hallazgo grave viene de una dirección de la lista de la empresa. ¿Cómo lo tratas?
Ver pista de ayuda
Lo conocido baja la sospecha pero no sustituye la confirmación con el responsable.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.