Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Integridad del registro — cuando borran el rastro

4 tareas · 22 min · Principiante

Un atacante que sabe que todo queda escrito intentará borrar lo que lo delata: desactivar la auditoría, limpiar el registro de seguridad, dejar un hueco donde había actividad. Esa limpieza es, en sí misma, una señal. Aquí aprendes a leer la integridad del registro —por qué el SIEM conserva lo que la máquina ya no tiene y cómo el propio borrado deja escrito que alguien borró— sobre los eventos de Delta Cargo. Se reconoce la manipulación, nunca se ejecuta.

0 de 4 · 0%

Objetivo de la sala

Un atacante que sabe que todo queda escrito intentará borrar lo que lo delata: desactivar la auditoría, limpiar el registro de seguridad, dejar un hueco donde había actividad. Esa limpieza es, en sí misma, una señal. Aquí aprendes a leer la integridad del registro —por qué el SIEM conserva lo que la máquina ya no tiene y cómo el propio borrado deja escrito que alguien borró— sobre los eventos de Delta Cargo. Se reconoce la manipulación, nunca se ejecuta.

Cuando el registro se envía al SIEM, la copia viaja fuera de la máquina en el momento en que se genera. Por eso el atacante que borra el registro local llega tarde: el evento ya se fue. Esta es la razón de fondo para centralizar y para proteger la copia remota —que nadie con acceso a una máquina pueda reescribir la historia de lo que pasó en ella—. La integridad del registro se defiende sacándolo de las manos de quien podría alterarlo.

Lo local se puede manipular; lo que ya llegó al SIEM, mucho menos. El analista confía en la copia centralizada precisamente porque está fuera del alcance del que estaba en la máquina.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué un atacante que borra el registro local de una máquina no borra la evidencia?

Ver pista de ayuda

Centralizar saca la copia de las manos de quien está en la máquina.

Antes de actuar, algunos atacantes apagan la auditoría para que lo que viene no quede escrito en la máquina. En los registros queda, eso sí, el evento de que la auditoría se deshabilitó: un cambio de configuración que casi nadie legítimo hace a las 03:00. Que una cuenta desactive el registro de inicios de sesión justo antes de una ráfaga de actividad no es casualidad, es preparación. El apagón de la auditoría es una bandera tan clara como lo que pretendía ocultar.

El analista no necesita ver lo que se ocultó para sospechar: le basta ver que alguien intentó dejar de ver. Un cambio en la propia vigilancia, a deshora y desde una cuenta que no lo hace nunca, es señal por sí solo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta deshabilita la auditoría de inicios de sesión a las 03:01, poco antes de otra actividad. ¿Cómo se lee?

Ver pista de ayuda

Que alguien intente dejar de ver es sospechoso aunque no veas lo que ocultó.

Borrar el registro de seguridad deja, paradójicamente, un último evento: el del propio borrado, con su hora y la cuenta que lo hizo. Es de los indicadores más limpios de intención, porque ningún uso normal del sistema vacía el registro de auditoría de seguridad. Cuando ese evento aparece, el analista sabe dos cosas: que hubo algo que esconder y hasta qué momento llega la limpieza. La hora del borrado acota la ventana donde faltan datos.

Leer ese evento no es un tecnicismo: marca el borde de lo que la máquina ya no cuenta y obliga a tirar de la copia del SIEM para rellenar el hueco. El borrado no destruye la pista; la señala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aparece un evento «registro de auditoría de seguridad borrado» con su hora y su cuenta. ¿Qué aporta?

Ver pista de ayuda

El propio borrado es un evento; su hora marca el borde de lo que la máquina ya no cuenta.

En la consola, la cuenta que entró de madrugada tocó la propia auditoría: primero la deshabilitó, luego borró el registro de seguridad. Localiza el momento exacto en que vació ese registro, que es el borde de la limpieza.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la hora a la que se borró el registro de auditoría de seguridad en del-srv-app02.

Ver pista de ayuda

Ejecuta `SELECT hora, accion FROM auditoria WHERE accion LIKE '%auditoría%'` y lee la columna «hora» de la fila del borrado del registro, no la de deshabilitarlo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — integridad de la auditoría
OpenSearch · consultas guardadas

Tablas

auditoria

  • hora
  • host
  • cuenta
  • accion
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad