🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl registro lejos de quien lo genera
4 tareas · 40 min · Principiante
Un registro que puede borrar o editar la misma persona que vigila es un registro que no prueba nada. En Manantial Seguros hay cinco almacenes de registro: algunos viven en un SIEM central, otros en el disco del servidor que los produce y otro dentro de la misma base de datos que audita. La tabla de permisos dice quién puede escribir y quién puede borrar. Tu trabajo es mirar esa tabla con la pregunta del adversario interno y proponer el cambio más barato que ponga el registro a salvo.
Objetivo de la sala
Un registro que puede borrar o editar la misma persona que vigila es un registro que no prueba nada. En Manantial Seguros hay cinco almacenes de registro: algunos viven en un SIEM central, otros en el disco del servidor que los produce y otro dentro de la misma base de datos que audita. La tabla de permisos dice quién puede escribir y quién puede borrar. Tu trabajo es mirar esa tabla con la pregunta del adversario interno y proponer el cambio más barato que ponga el registro a salvo.El principio es de separación de funciones aplicado al registro. La persona o el servicio que genera el evento no debería poder alterar ni borrar su rastro. De lo contrario, la cuenta con más poder sobre un sistema, que es la que más interesa a un atacante, podría limpiar la evidencia de lo que hizo.
El control 8.15 de ISO/IEC 27002:2022 pide proteger los registros contra la alteración y el acceso no autorizado, y precisa que eso incluye a quienes tienen privilegios. Para el diseño significa un almacén aparte, con permisos distintos y un camino de escritura de una sola dirección.
Responde para continuar
¿Por qué el registro de un sistema debe guardarse donde el administrador de ese sistema no pueda borrarlo?
Ver pista de ayuda
Piensa en qué cuenta le interesa más a un atacante y qué haría con ella al terminar.
Abre destinos y roles. La auditoría de la base de datos de pólizas se guarda en una tabla dentro de la misma base de datos que audita. Quien administra la base puede leer, escribir y borrar esa tabla: la auditoría protege contra todos menos contra la persona con más poder, que es quien más importa.
Consulta quién tiene permiso sobre ese almacén y escribe el rol que puede borrar la auditoría de su propia base.
Responde para continuar
¿Qué rol puede borrar la auditoría de la base de datos de pólizas, que se guarda en esa misma base?
Ver pista de ayuda
Filtra los permisos por el almacén que es una tabla dentro de la misma base. Un solo rol borra.
Un registro necesita una hora fiable. Si un sistema toma la hora de su reloj local, sus eventos aparecen desplazados respecto de los demás y la reconstrucción de un incidente se rompe: la causa parece ocurrir después del efecto. El control 8.17 de ISO/IEC 27002:2022 pide sincronizar los relojes con fuentes de hora aprobadas.
La tabla relojes dice de dónde toma la hora cada sistema y cuántos segundos se aparta. Una diferencia de unos segundos es tolerable para correlacionar; una de minutos no.
Responde para continuar
¿Qué sistema tiene un reloj desfasado más de un minuto?
Ver pista de ayuda
Mira la columna de desfase en segundos y la fuente de hora de cada sistema.
El registro de la API se queda en el disco del servidor, y la cuenta que administra ese servidor puede borrarlo. Hay respuestas caras, como replicar el servidor entero a otra región, y una barata: enviar el registro en tiempo real a un destino central con una cuenta que solo puede escribir, de modo que el servidor no pueda borrar lo que ya envió.
El diseño correcto da al generador un camino de escritura y no uno de lectura ni de borrado.
Responde para continuar
¿Qué cambio protege más barato el registro de la API frente a su administrador?
Ver pista de ayuda
El administrador del servidor ve el disco ya descifrado. Busca quitarle el permiso de borrar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.