Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de plataformas de código

5 tareas · 40 min · Principiante

Viernes 18 de septiembre. Editorial Cerro Azul (empresa inventada) guarda en una plataforma de código las plantillas de maquetación, las herramientas de imprenta y los índices de sus manuscritos. Quien tiene acceso a esos repositorios tiene acceso a mucho más de lo que parece, y la plataforma deja un registro de auditoría de la organización con acciones de nombre muy concreto. Aquí aprendes cuánto dura, qué acciones se leen primero y qué nombres engañan. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Viernes 18 de septiembre. Editorial Cerro Azul (empresa inventada) guarda en una plataforma de código las plantillas de maquetación, las herramientas de imprenta y los índices de sus manuscritos. Quien tiene acceso a esos repositorios tiene acceso a mucho más de lo que parece, y la plataforma deja un registro de auditoría de la organización con acciones de nombre muy concreto. Aquí aprendes cuánto dura, qué acciones se leen primero y qué nombres engañan. Todo es lectura de tablas de ejemplo.

El registro de auditoría de una organización en GitHub contiene los datos de los últimos 180 días. Los eventos de Git (git.clone, git.fetch y git.push) van aparte: en GitHub Enterprise Cloud solo están disponibles por la API REST y se conservan 7 días. Lo que se necesita ver después hay que transmitirlo a un almacén propio.

Cada entrada trae action (con el patrón categoría.operación), actor, created_at, la organización, el repositorio y el país de origen del actor (actor_location.country_code). Con esos campos se puede responder quién hizo qué y cuándo, pero un clon de hace veinte días ya no está.

Responde para continuar

Se sospecha que un repositorio se clonó hace 20 días. Nadie transmitió los eventos de Git a otro lugar. ¿Qué se espera?

Ver pista de ayuda

Los eventos de Git tienen su propia retención, más corta.

Algunas acciones merecen una mirada rápida cada vez que aparecen: org.add_member (una persona entró a la organización), personal_access_token.access_granted (se aprobó el acceso de un token personal de acceso fino a recursos de la organización), integration_installation.create (se instaló una aplicación de GitHub) y repo.download_zip (alguien bajó un repositorio como archivo comprimido). Ninguna es mala por sí sola; todas son útiles para fechar una cadena.

La tabla auditoria_codigo reúne las entradas de un fin de semana. Una aplicación instalada recibe permisos sobre repositorios y por eso interesa quién la puso y qué permisos pidió.

Responde para continuar

Escribe el nombre de la aplicación que se instaló en la organización.

Ver pista de ayuda

Consulta `auditoria_codigo` y busca la acción de instalación de integración; el nombre está en el detalle.

La acción repo.access suena a que alguien accedió a un repositorio. No lo registra: registra que cambió la visibilidad del repositorio. Leer el nombre sin leer su definición lleva a cazar un acceso que no ocurrió y a perder un repositorio privado que quedó público.

La tabla trae el detalle de cada cambio con la visibilidad anterior y la nueva. Un repositorio público es visible para cualquier persona; el registro dice cuándo se abrió y quién lo hizo, no si alguien lo copió.

Responde para continuar

Escribe el repositorio cuya visibilidad pasó de privada a pública en la madrugada del 19 de septiembre.

Ver pista de ayuda

Filtra las entradas de la acción repo.access y lee el detalle.

Una cuenta externa recién añadida que baja varios repositorios en una sola noche es un patrón que se mide, no que se presume. Se cuenta cuántos repositorios distintos descargó, de quién fue la invitación, qué pidió el token que tenía y si lo que bajó guarda relación con su trabajo declarado. Aquí solo se cuenta.

En la tabla, la acción de descarga comprimida identifica cada repositorio bajado. Cuenta las descargas de la cuenta externa añadida el viernes.

Responde para continuar

Escribe cuántas descargas comprimidas de repositorios hizo la cuenta externa añadida el viernes.

Ver pista de ayuda

Filtra la acción repo.download_zip y cuenta las filas del actor externo.

La secuencia de la tabla mezcla hechos distintos: un cambio de visibilidad de un repositorio hecho por una persona del equipo, una persona externa recién añadida con un token de acceso fino y cinco descargas comprimidas en una noche. Hay un orden de preguntas para tratarlos: primero se cierra la exposición, luego se pide a quien administra la organización la solicitud que respalde a la persona externa y por último se compara lo que descargó con lo que su trabajo requería.

Lo que el registro no responde es si en esos repositorios había secretos. Eso se mira en el contenido, con el equipo dueño.

Responde para continuar

¿Qué línea del informe respeta lo que el registro de auditoría permite afirmar?

Ver pista de ayuda

El registro de auditoría no muestra el contenido de los repositorios.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad