🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de auditoría de Google Cloud
5 tareas · 38 min · Principiante
Lunes 14 de septiembre. Editorial Cerro Azul (empresa inventada para este laboratorio) publica libros y guarda manuscritos, contratos y archivos de imprenta en un proyecto de Google Cloud. El equipo de seguridad te pide entender qué deja escrito la plataforma cuando alguien toca ese proyecto: qué tipos de registro de auditoría existen, cuáles no se pueden apagar, cuáles hay que encender y cuánto tiempo viven. Todo es lectura de tablas de ejemplo; no hay ningún proyecto real detrás.
Objetivo de la sala
Lunes 14 de septiembre. Editorial Cerro Azul (empresa inventada para este laboratorio) publica libros y guarda manuscritos, contratos y archivos de imprenta en un proyecto de Google Cloud. El equipo de seguridad te pide entender qué deja escrito la plataforma cuando alguien toca ese proyecto: qué tipos de registro de auditoría existen, cuáles no se pueden apagar, cuáles hay que encender y cuánto tiempo viven. Todo es lectura de tablas de ejemplo; no hay ningún proyecto real detrás.Cloud Audit Logs escribe cuatro tipos de entrada. Admin Activity registra las llamadas que cambian la configuración o los metadatos de un recurso (crear una máquina, cambiar una política de permisos). System Event registra lo que hacen los sistemas de Google sobre tus recursos, no una persona. Policy Denied registra cuándo un servicio niega el acceso por una política de seguridad. Data Access registra las llamadas que leen la configuración o los metadatos de un recurso y las que leen o escriben datos de usuario.
Admin Activity y System Event están siempre activos y no se pueden apagar. Policy Denied se genera por defecto y no se puede desactivar, aunque se puede excluir con un filtro. Data Access está desactivado por defecto (la excepción es BigQuery) y hay que habilitarlo de forma explícita, porque su volumen es grande.
Responde para continuar
En un proyecto de Google Cloud que nadie ha configurado, ¿qué tipo de registro de auditoría hay que activar a propósito para ver quién leyó los objetos de un bucket?
Ver pista de ayuda
Uno de los cuatro tipos tiene la excepción de BigQuery.
Una entrada de auditoría lleva en su carga útil, entre otros, authenticationInfo.principalEmail (quién hizo la llamada), requestMetadata.callerIp (desde dónde), serviceName (qué servicio), methodName (qué operación), resourceName (sobre qué recurso) y status (cómo terminó). Si la llamada se hizo con la llave de una cuenta de servicio, authenticationInfo.serviceAccountKeyName dice cuál.
La tabla auditoria_gcp es una muestra de un día con esos campos, más una columna tipo_log que indica el registro de donde sale cada fila. Las operaciones de IAM que crean o cambian identidades quedan en Admin Activity.
Responde para continuar
Escribe la cuenta de persona que creó una llave de cuenta de servicio ese día.
Ver pista de ayuda
Busca en `auditoria_gcp` la fila del servicio de IAM cuyo método crea una llave.
Un acceso negado por una política no es un acceso exitoso, pero tampoco es ruido: alguien lo intentó. Las entradas de Policy Denied dicen qué recurso se quiso tocar y con qué identidad. Una sola de esas entradas no prueba intención; varias seguidas contra recursos distintos sí merecen preguntas.
En la muestra hay una fila de ese tipo. Su estado no es OK.
Responde para continuar
Escribe el nombre del bucket al que se le negó el acceso por política.
Ver pista de ayuda
Filtra `auditoria_gcp` por el tipo de registro `policy`.
Cloud Logging guarda las entradas en depósitos. Las de Admin Activity y System Event caen en el depósito _Required, que conserva 400 días y no se puede cambiar. Las demás, incluido Data Access, caen por defecto en _Default, que conserva 30 días (en un proyecto se puede configurar). Lo que se necesite más tiempo hay que enviarlo a otro destino con un sumidero o ampliar la retención del depósito.
Esto decide qué se puede investigar. Con la retención por defecto, quién configuró algo hace 200 días se puede ver; quién leyó un archivo hace 50 días, no.
Responde para continuar
Hoy se descubre que un manuscrito salió de un bucket hace 50 días. La retención nunca se tocó. ¿Qué se espera encontrar?
Ver pista de ayuda
Compara el tiempo de cada depósito con los 50 días del caso.
Las cuentas de servicio no duermen: una integración legítima puede generar miles de lecturas. Por eso un analista mira primero cuánto hace una cuenta en cada franja y lo compara con su costumbre, en vez de leer entrada por entrada.
La tabla resumen_lecturas agrega las lecturas de objetos por franja de una hora. Suma las de una misma cuenta de servicio para conocer su total del día.
Responde para continuar
Escribe cuántas lecturas de objetos hizo en total la cuenta sa-impresion durante las franjas de la tabla.
Ver pista de ayuda
Suma la columna solicitudes de las filas de `resumen_lecturas` que corresponden a esa cuenta y a la operación de lectura de objetos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.