Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Quién hizo qué — leer un evento de CloudTrail

4 tareas · 40 min · Principiante

Martes 10 de noviembre, 08:20 en Bogotá. Piscícola Bocachico, una empresa que cría alevinos y vende pescado fresco, le pidió al SOC que revise la actividad de su cuenta de AWS del día anterior, con autorización escrita de su gerente de TI. Todo lo que se hace en una cuenta de AWS deja un evento en CloudTrail, y antes de buscar nada raro hay que saber leer uno: quién lo hizo, desde dónde, contra qué servicio y qué pidió. Aquí lees siete eventos ya exportados a una tabla. No se toca ninguna cuenta: es lectura.

0 de 4 · 0%

Objetivo de la sala

Martes 10 de noviembre, 08:20 en Bogotá. Piscícola Bocachico, una empresa que cría alevinos y vende pescado fresco, le pidió al SOC que revise la actividad de su cuenta de AWS del día anterior, con autorización escrita de su gerente de TI. Todo lo que se hace en una cuenta de AWS deja un evento en CloudTrail, y antes de buscar nada raro hay que saber leer uno: quién lo hizo, desde dónde, contra qué servicio y qué pidió. Aquí lees siete eventos ya exportados a una tabla. No se toca ninguna cuenta: es lectura.

CloudTrail registra las llamadas a la API de AWS, hechas desde la consola, la línea de comandos, un programa o un servicio de AWS. Cada evento contesta cuatro preguntas. Quién: el campo userIdentity, con el tipo de identidad (usuario de IAM, rol asumido, usuario raíz, servicio de AWS) y su nombre. Desde dónde: sourceIPAddress y userAgent, que dice con qué programa se hizo (un navegador, un SDK, la línea de comandos). Contra qué: eventSource, el servicio, por ejemplo el de máquinas virtuales o el de identidades. Qué pidió: eventName, la operación. Si la llamada falló, aparece además errorCode.

En el laboratorio las columnas están aplanadas y renombradas: principal es el quién, ip el origen, agente el programa, fuente el servicio, evento la operación y error el código de error (un guion si no hubo).

Un evento no dice por qué alguien hizo algo. Dice que una identidad pidió una operación, a una hora, desde una dirección. El porqué se averigua fuera del registro, con la persona o con el ticket.

Responde para continuar

En un evento de CloudTrail, ¿qué campo te dice con qué programa se hizo la llamada, por ejemplo un navegador o la línea de comandos?

Ver pista de ayuda

Una dirección no nombra un programa, y el servicio es el destino de la llamada, no su origen.

Abre la consola. La tabla cloudtrail tiene los siete eventos de gestión del martes (las horas van en UTC; Colombia está cinco horas por detrás). Una operación concreta se encuentra filtrando por la columna evento.

Ejecuta SELECT * FROM cloudtrail WHERE evento = 'StopInstances' y lee la columna principal.

Responde para continuar

¿Qué usuario pidió detener una instancia (StopInstances)? Escribe su nombre tal como aparece.

Ver pista de ayuda

La consulta devuelve una sola fila; el nombre está en la columna principal.

Un evento con error distinto de un guion es una petición que AWS rechazó. Un error de permisos (AccessDenied) significa que la identidad no tenía autorización para esa operación; la petición llegó, quedó escrita y no tuvo efecto.

Ejecuta SELECT * FROM cloudtrail WHERE evento = 'CreateUser' y mira la columna ip.

Responde para continuar

¿Desde qué dirección IP se intentó crear un usuario de IAM sin permiso?

Ver pista de ayuda

El evento tiene error; la dirección está en la columna ip de esa única fila.

Dos eventos seguidos de la misma identidad, crear un usuario y listar usuarios, ambos rechazados, no prueban un ataque ni lo descartan. Hay que mirar quién es la identidad (aquí un usuario de servicio de una aplicación de monitoreo), si su dirección es la habitual y si hay un cambio aprobado que explique llamadas nuevas. Un error de permisos es un hecho; la intención es una hipótesis.

Responde para continuar

Una aplicación de monitoreo pidió crear un usuario y listar usuarios, y AWS rechazó ambas. ¿Qué haces con esos dos eventos?

Ver pista de ayuda

Un hecho se anota y se contrasta; ni se descarta ni se magnifica por sí solo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad