Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Hallazgos de GuardDuty y su contexto

4 tareas · 40 min · Principiante

GuardDuty es el servicio de detección de amenazas de AWS: analiza, entre otras fuentes, los eventos de gestión de CloudTrail, los registros de flujo de la VPC y las consultas de DNS, y entrega hallazgos. Un hallazgo es una hipótesis con un nombre y un número, no un veredicto. Aquí lees cuatro hallazgos de Piscícola Bocachico y los contrastas con lo que la empresa sabe de sí misma: sus direcciones, sus cambios aprobados. Todo es lectura de tablas de ejemplo.

0 de 4 · 0%

Objetivo de la sala

GuardDuty es el servicio de detección de amenazas de AWS: analiza, entre otras fuentes, los eventos de gestión de CloudTrail, los registros de flujo de la VPC y las consultas de DNS, y entrega hallazgos. Un hallazgo es una hipótesis con un nombre y un número, no un veredicto. Aquí lees cuatro hallazgos de Piscícola Bocachico y los contrastas con lo que la empresa sabe de sí misma: sus direcciones, sus cambios aprobados. Todo es lectura de tablas de ejemplo.

El tipo de un hallazgo sigue un formato: Propósito:RecursoAfectado/FamiliaDeAmenaza.Mecanismo!Artefacto. Por ejemplo, en Recon:IAMUser/TorIPCaller, Recon es el propósito (reconocimiento), IAMUser el tipo de recurso que identifica el hallazgo y TorIPCaller la familia. El propósito alinea con etapas de ataque conocidas (reconocimiento, acceso a credenciales, evasión, impacto) y con tácticas de MITRE ATT&CK.

La severidad es un número del 1 al 10 que agrupa en bandas (baja, media, alta, crítica) y que cada tipo trae por defecto. El campo veces (count) dice cuántas veces se repitió la actividad. Tres cosas distintas: qué vigila el detector, cuánto pesa y cuántas veces ocurrió.

Responde para continuar

En el tipo Discovery:IAMUser/AnomalousBehavior, ¿qué parte indica el propósito, es decir, la etapa de la amenaza?

Ver pista de ayuda

El primer segmento, antes de los dos puntos, es el propósito.

Con varios hallazgos, el orden inicial lo da la severidad, no la hora. Pero es solo un punto de partida: en la tarea 4 verás que la severidad también se contrasta.

Abre la consola. Ejecuta SELECT * FROM hallazgos ORDER BY severidad DESC y mira cuál sube a la primera fila.

Responde para continuar

¿Cuál es el identificador del hallazgo de mayor severidad? Escribe el id.

Ver pista de ayuda

La columna id de la primera fila de la consulta ordenada.

El hallazgo más grave habla de credenciales de una instancia usadas desde una dirección fuera de AWS. Antes de escalar, el analista pregunta si esa dirección es conocida. La tabla ips_conocidas es la lista que la empresa mantiene de sus orígenes legítimos.

Ejecuta SELECT * FROM ips_conocidas WHERE ip = '198.51.100.10', que es la ip_remota de ese hallazgo.

Responde para continuar

¿Qué descripción tiene en la lista de la empresa la IP remota del hallazgo más grave? Escribe la descripción completa.

Ver pista de ayuda

La segunda columna de la fila que devuelve la consulta.

La documentación de AWS describe que este tipo de hallazgo puede generarse cuando la red está configurada para que el tráfico salga por una puerta de enlace propia (una VPN, por ejemplo) en vez de por la de AWS, y recomienda, si es el comportamiento esperado, una regla de supresión con el tipo y la dirección. Pero "puede ser" no es "es": alguien con credenciales de esa instancia puede estar usándolas desde la sede sin que sea el uso previsto.

El analista confirma con el responsable de la red y de la instancia, deja la confirmación en el ticket y, solo entonces, propone suprimir con los dos criterios. No se suprime a ciegas.

Responde para continuar

El hallazgo grave viene de una dirección de la lista de la empresa. ¿Cómo lo tratas?

Ver pista de ayuda

Lo conocido baja la sospecha pero no sustituye la confirmación con el responsable.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad