🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInicio de sesión en la nube — el registro de actividad y el de identidad
4 tareas · 35 min · Principiante
Delta Cargo tiene media operación en servidores propios y la otra media en la nube, y eso parte el turno en dos. En la nube no hay un equipo donde mirar: hay un registro de actividad que anota cada acción contra la plataforma y un registro de inicios de sesión del proveedor de identidad. Aquí aprendes qué campos trae cada uno, qué pregunta responde y por qué un inicio de sesión correcto puede ser el peor evento de la noche.
Objetivo de la sala
Delta Cargo tiene media operación en servidores propios y la otra media en la nube, y eso parte el turno en dos. En la nube no hay un equipo donde mirar: hay un registro de actividad que anota cada acción contra la plataforma y un registro de inicios de sesión del proveedor de identidad. Aquí aprendes qué campos trae cada uno, qué pregunta responde y por qué un inicio de sesión correcto puede ser el peor evento de la noche.Las nubes que se usan en una empresa llevan un registro de actividad: una bitácora, activada a nivel de cuenta, que anota cada acción realizada contra la plataforma, venga de la consola web, de la línea de comandos o de un programa. Cada proveedor le pone su propio nombre —rastro de auditoría, registro de actividad, bitácora de la organización— y el papel es el mismo en todos.
Los campos se repiten de un proveedor a otro, y son los que hay que saber leer: cuándo ocurrió, qué acción fue (el nombre del evento, por ejemplo un inicio de sesión en la consola), quién la hizo (la identidad, su tipo y la cuenta a la que pertenece), desde dónde (dirección de origen y programa cliente), sobre qué recurso y con qué resultado, incluido el motivo si fue denegada.
Con eso basta para la mayoría de las preguntas del turno, y hay una que se hace siempre: un evento que cambia la propia vigilancia —detener el registro, borrar un rastro, cambiar dónde se guarda— se mira antes que cualquier otro, acabe en éxito o en denegación. En ATT&CK es deterioro de las defensas (T1562.008).
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
De estos eventos del registro de actividad de una nube, ¿cuál revisas sin esperar a que lo pida nadie?
Ver pista de ayuda
Quien toca la bitácora está trabajando sobre lo que te permite investigar; un intento denegado ya dice la intención.
El segundo registro es el del proveedor de identidad: el servicio que autentica a las personas antes de dejarlas entrar a nada. Anota cada inicio de sesión con la identidad, la aplicación a la que se accedía, la dirección y el país de origen, el método usado, si hubo segundo factor y con qué resultado. Muchos proveedores añaden además una señal de riesgo calculada por ellos: viaje imposible, dirección asociada a anonimizadores, patrón inusual.
La distinción práctica entre los dos registros vale un turno entero: el de identidad responde «¿quién consiguió autenticarse y cómo?», el de actividad responde «¿qué hizo después dentro de la plataforma?». Un caso de nube casi siempre se arma cruzándolos, y empieza en el de identidad porque es donde aparece la primera entrada aceptada.
Y conviene recordar una asimetría del oficio: en la nube no hay perímetro que ayude. Una credencial válida usada desde cualquier parte del mundo entra igual que desde la oficina, y el registro dirá «correcto». Por eso el dato que convierte un inicio de sesión correcto en un hallazgo es el contexto: la hora, el origen, el cliente usado y si pasó o no por segundo factor.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué pregunta responde el registro de inicios de sesión del proveedor de identidad, y no el registro de actividad de la plataforma?
Ver pista de ayuda
Uno guarda la puerta; el otro, lo que pasó dentro de la casa.
El error de lectura más común con los registros de nube es tratar «resultado: correcto» como «todo en orden». Tres patrones desmienten eso cada semana en cualquier SOC.
Sin segundo factor. Una identidad que siempre entra con doble factor y una noche entra sin él, o desde un método que no usa nunca, está diciendo que la credencial viajó a alguien más o que alguien registró su propio método.
Credencial de larga vida desde fuera. Las claves de acceso programático no caducan solas y acaban copiadas en servidores, repositorios y portátiles. Una clave que llevaba meses usándose solo desde la dirección de salida de la empresa y aparece de pronto desde otra parte vale lo mismo que una contraseña filtrada.
Horario y cliente. La misma identidad que trabaja desde el navegador de nueve a seis aparece a las tres de la madrugada con un cliente de línea de comandos descargando datos. Ninguno de los tres hechos es una alerta por separado; juntos son el caso.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una identidad de la nube entra correctamente de madrugada, desde una dirección nueva y sin segundo factor, y a continuación descarga datos con un cliente de línea de comandos. ¿Qué haces?
Ver pista de ayuda
Una credencial robada produce exactamente este registro: todo correcto, todo distinto de lo habitual.
En la consola tienes el registro de actividad de la cuenta de nube de Delta Cargo y los inicios de sesión de su proveedor de identidad, del 1 y el 2 de octubre. Entre las sesiones normales de la oficina hay una de madrugada que entró sin segundo factor y siguió con una descarga de datos. Encuentra la dirección desde la que se abrió.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección IP de origen de la sesión de madrugada que entró sin segundo factor.
Ver pista de ayuda
Ejecuta `SELECT * FROM actividad WHERE mfa = 'no'` y lee la columna «ip_origen».
Conectando con la base…
Tablas
actividad
- hora
- evento
- identidad
- ip_origen
- cliente
- mfa
- resultado
identidad
- hora
- identidad
- aplicacion
- ip_origen
- pais
- metodo
- riesgo
- resultado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.