🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQuién hizo qué — leer un evento de CloudTrail
4 tareas · 40 min · Principiante
Martes 10 de noviembre, 08:20 en Bogotá. Piscícola Bocachico, una empresa que cría alevinos y vende pescado fresco, le pidió al SOC que revise la actividad de su cuenta de AWS del día anterior, con autorización escrita de su gerente de TI. Todo lo que se hace en una cuenta de AWS deja un evento en CloudTrail, y antes de buscar nada raro hay que saber leer uno: quién lo hizo, desde dónde, contra qué servicio y qué pidió. Aquí lees siete eventos ya exportados a una tabla. No se toca ninguna cuenta: es lectura.
Objetivo de la sala
Martes 10 de noviembre, 08:20 en Bogotá. Piscícola Bocachico, una empresa que cría alevinos y vende pescado fresco, le pidió al SOC que revise la actividad de su cuenta de AWS del día anterior, con autorización escrita de su gerente de TI. Todo lo que se hace en una cuenta de AWS deja un evento en CloudTrail, y antes de buscar nada raro hay que saber leer uno: quién lo hizo, desde dónde, contra qué servicio y qué pidió. Aquí lees siete eventos ya exportados a una tabla. No se toca ninguna cuenta: es lectura.CloudTrail registra las llamadas a la API de AWS, hechas desde la consola, la línea de comandos, un programa o un servicio de AWS. Cada evento contesta cuatro preguntas. Quién: el campo userIdentity, con el tipo de identidad (usuario de IAM, rol asumido, usuario raíz, servicio de AWS) y su nombre. Desde dónde: sourceIPAddress y userAgent, que dice con qué programa se hizo (un navegador, un SDK, la línea de comandos). Contra qué: eventSource, el servicio, por ejemplo el de máquinas virtuales o el de identidades. Qué pidió: eventName, la operación. Si la llamada falló, aparece además errorCode.
En el laboratorio las columnas están aplanadas y renombradas: principal es el quién, ip el origen, agente el programa, fuente el servicio, evento la operación y error el código de error (un guion si no hubo).
Un evento no dice por qué alguien hizo algo. Dice que una identidad pidió una operación, a una hora, desde una dirección. El porqué se averigua fuera del registro, con la persona o con el ticket.
Responde para continuar
En un evento de CloudTrail, ¿qué campo te dice con qué programa se hizo la llamada, por ejemplo un navegador o la línea de comandos?
Ver pista de ayuda
Una dirección no nombra un programa, y el servicio es el destino de la llamada, no su origen.
Abre la consola. La tabla cloudtrail tiene los siete eventos de gestión del martes (las horas van en UTC; Colombia está cinco horas por detrás). Una operación concreta se encuentra filtrando por la columna evento.
Ejecuta SELECT * FROM cloudtrail WHERE evento = 'StopInstances' y lee la columna principal.
Responde para continuar
¿Qué usuario pidió detener una instancia (StopInstances)? Escribe su nombre tal como aparece.
Ver pista de ayuda
La consulta devuelve una sola fila; el nombre está en la columna principal.
Un evento con error distinto de un guion es una petición que AWS rechazó. Un error de permisos (AccessDenied) significa que la identidad no tenía autorización para esa operación; la petición llegó, quedó escrita y no tuvo efecto.
Ejecuta SELECT * FROM cloudtrail WHERE evento = 'CreateUser' y mira la columna ip.
Responde para continuar
¿Desde qué dirección IP se intentó crear un usuario de IAM sin permiso?
Ver pista de ayuda
El evento tiene error; la dirección está en la columna ip de esa única fila.
Dos eventos seguidos de la misma identidad, crear un usuario y listar usuarios, ambos rechazados, no prueban un ataque ni lo descartan. Hay que mirar quién es la identidad (aquí un usuario de servicio de una aplicación de monitoreo), si su dirección es la habitual y si hay un cambio aprobado que explique llamadas nuevas. Un error de permisos es un hecho; la intención es una hipótesis.
Responde para continuar
Una aplicación de monitoreo pidió crear un usuario y listar usuarios, y AWS rechazó ambas. ¿Qué haces con esos dos eventos?
Ver pista de ayuda
Un hecho se anota y se contrasta; ni se descarta ni se magnifica por sí solo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.