Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Inicio de sesión en la nube — el registro de actividad y el de identidad

4 tareas · 35 min · Principiante

Delta Cargo tiene media operación en servidores propios y la otra media en la nube, y eso parte el turno en dos. En la nube no hay un equipo donde mirar: hay un registro de actividad que anota cada acción contra la plataforma y un registro de inicios de sesión del proveedor de identidad. Aquí aprendes qué campos trae cada uno, qué pregunta responde y por qué un inicio de sesión correcto puede ser el peor evento de la noche.

0 de 4 · 0%

Objetivo de la sala

Delta Cargo tiene media operación en servidores propios y la otra media en la nube, y eso parte el turno en dos. En la nube no hay un equipo donde mirar: hay un registro de actividad que anota cada acción contra la plataforma y un registro de inicios de sesión del proveedor de identidad. Aquí aprendes qué campos trae cada uno, qué pregunta responde y por qué un inicio de sesión correcto puede ser el peor evento de la noche.

Las nubes que se usan en una empresa llevan un registro de actividad: una bitácora, activada a nivel de cuenta, que anota cada acción realizada contra la plataforma, venga de la consola web, de la línea de comandos o de un programa. Cada proveedor le pone su propio nombre —rastro de auditoría, registro de actividad, bitácora de la organización— y el papel es el mismo en todos.

Los campos se repiten de un proveedor a otro, y son los que hay que saber leer: cuándo ocurrió, qué acción fue (el nombre del evento, por ejemplo un inicio de sesión en la consola), quién la hizo (la identidad, su tipo y la cuenta a la que pertenece), desde dónde (dirección de origen y programa cliente), sobre qué recurso y con qué resultado, incluido el motivo si fue denegada.

Con eso basta para la mayoría de las preguntas del turno, y hay una que se hace siempre: un evento que cambia la propia vigilancia —detener el registro, borrar un rastro, cambiar dónde se guarda— se mira antes que cualquier otro, acabe en éxito o en denegación. En ATT&CK es deterioro de las defensas (T1562.008).

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

De estos eventos del registro de actividad de una nube, ¿cuál revisas sin esperar a que lo pida nadie?

Ver pista de ayuda

Quien toca la bitácora está trabajando sobre lo que te permite investigar; un intento denegado ya dice la intención.

El segundo registro es el del proveedor de identidad: el servicio que autentica a las personas antes de dejarlas entrar a nada. Anota cada inicio de sesión con la identidad, la aplicación a la que se accedía, la dirección y el país de origen, el método usado, si hubo segundo factor y con qué resultado. Muchos proveedores añaden además una señal de riesgo calculada por ellos: viaje imposible, dirección asociada a anonimizadores, patrón inusual.

La distinción práctica entre los dos registros vale un turno entero: el de identidad responde «¿quién consiguió autenticarse y cómo?», el de actividad responde «¿qué hizo después dentro de la plataforma?». Un caso de nube casi siempre se arma cruzándolos, y empieza en el de identidad porque es donde aparece la primera entrada aceptada.

Y conviene recordar una asimetría del oficio: en la nube no hay perímetro que ayude. Una credencial válida usada desde cualquier parte del mundo entra igual que desde la oficina, y el registro dirá «correcto». Por eso el dato que convierte un inicio de sesión correcto en un hallazgo es el contexto: la hora, el origen, el cliente usado y si pasó o no por segundo factor.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué pregunta responde el registro de inicios de sesión del proveedor de identidad, y no el registro de actividad de la plataforma?

Ver pista de ayuda

Uno guarda la puerta; el otro, lo que pasó dentro de la casa.

El error de lectura más común con los registros de nube es tratar «resultado: correcto» como «todo en orden». Tres patrones desmienten eso cada semana en cualquier SOC.

Sin segundo factor. Una identidad que siempre entra con doble factor y una noche entra sin él, o desde un método que no usa nunca, está diciendo que la credencial viajó a alguien más o que alguien registró su propio método.

Credencial de larga vida desde fuera. Las claves de acceso programático no caducan solas y acaban copiadas en servidores, repositorios y portátiles. Una clave que llevaba meses usándose solo desde la dirección de salida de la empresa y aparece de pronto desde otra parte vale lo mismo que una contraseña filtrada.

Horario y cliente. La misma identidad que trabaja desde el navegador de nueve a seis aparece a las tres de la madrugada con un cliente de línea de comandos descargando datos. Ninguno de los tres hechos es una alerta por separado; juntos son el caso.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una identidad de la nube entra correctamente de madrugada, desde una dirección nueva y sin segundo factor, y a continuación descarga datos con un cliente de línea de comandos. ¿Qué haces?

Ver pista de ayuda

Una credencial robada produce exactamente este registro: todo correcto, todo distinto de lo habitual.

En la consola tienes el registro de actividad de la cuenta de nube de Delta Cargo y los inicios de sesión de su proveedor de identidad, del 1 y el 2 de octubre. Entre las sesiones normales de la oficina hay una de madrugada que entró sin segundo factor y siguió con una descarga de datos. Encuentra la dirección desde la que se abrió.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección IP de origen de la sesión de madrugada que entró sin segundo factor.

Ver pista de ayuda

Ejecuta `SELECT * FROM actividad WHERE mfa = 'no'` y lee la columna «ip_origen».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — actividad e identidad en la nube
OpenSearch · consultas guardadas

Tablas

actividad

  • hora
  • evento
  • identidad
  • ip_origen
  • cliente
  • mfa
  • resultado

identidad

  • hora
  • identidad
  • aplicacion
  • ip_origen
  • pais
  • metodo
  • riesgo
  • resultado
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad