🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa hipótesis en la nube y su fuente
4 tareas · 35 min · Principiante
Astilleros Varadero tiene cuentas en AWS y en Azure, y ninguna alerta abierta sobre ellas. Eso no dice que nadie haya entrado: dice que ninguna regla lo vio. Antes de abrir una sola consulta toca decidir qué hipótesis vale la pena perseguir en la nube y, sobre todo, si la empresa guarda el registro que la comprobaría. Aquí lees el catálogo de fuentes de Varadero y las cuatro hipótesis que propone el equipo, y las cruzas. Todo es lectura de registros ficticios en la consola de consultas del navegador.
Objetivo de la sala
Astilleros Varadero tiene cuentas en AWS y en Azure, y ninguna alerta abierta sobre ellas. Eso no dice que nadie haya entrado: dice que ninguna regla lo vio. Antes de abrir una sola consulta toca decidir qué hipótesis vale la pena perseguir en la nube y, sobre todo, si la empresa guarda el registro que la comprobaría. Aquí lees el catálogo de fuentes de Varadero y las cuatro hipótesis que propone el equipo, y las cruzas. Todo es lectura de registros ficticios en la consola de consultas del navegador.En la nube casi todo lo que hace un adversario con credenciales válidas pasa por una llamada a una interfaz de gestión: crear una clave, cambiar un permiso, lanzar un recurso, listar lo que hay. Esas llamadas dejan rastro en el plano de control: quién la hizo, qué pidió, desde qué dirección y a qué hora. Lo que se hace con el contenido —leer un objeto, descargar un archivo— vive en el plano de datos, y suele ser un registro aparte que alguien tiene que haber activado.
La caza en la nube parte de aquí: no hay un programa raro en un equipo que mirar, hay una identidad llamando a una interfaz. La hipótesis se escribe sobre esa llamada o esa identidad, y la fuente que la comprueba es casi siempre un registro de gestión o de inicios de sesión.
Abre el laboratorio, ejecuta fuentes y lee la columna del plano.
Responde para continuar
Quieres saber si alguien creó una credencial nueva en la cuenta de AWS de Varadero. ¿Qué registro responde esa pregunta?
Ver pista de ayuda
Ejecuta `fuentes | where plano == "control"` y lee qué registra cada fuente de esa lista.
Una hipótesis sin fuente es un deseo. Antes de invertir una hora hay que cruzar cada hipótesis con la fuente que necesita y comprobar que la empresa la tiene activada y que cubre la ventana que interesa. Si no es así, la caza no sale vacía: no puede hacerse, y eso se reporta como hueco de telemetría, con lo que habría que activar.
Aquí la tabla hipotesis dice qué fuente pide cada una y la tabla fuentes dice si Varadero la guarda.
Responde para continuar
Cruza las hipótesis con las fuentes de Varadero. ¿Cuál de las cuatro hipótesis no se puede cazar hoy porque su fuente no está activada? Escribe su identificador.
Ver pista de ayuda
Ejecuta `fuentes | where activada_en_varadero == "no"` y busca en `hipotesis` cuál pide esa fuente.
Una hipótesis de caza es concreta, acotada y comprobable. Dice quién o qué (una identidad, una llamada), qué conducta se espera (listar la cuenta entera, crear una clave para otro) y dónde se vería (en qué registro y en qué ventana). Tiene que poder salir falsa: si ningún resultado la desmentiría, no es una hipótesis, es una intención de mirar.
Las dos formas de malograrla son opuestas. Una es la vaguedad («revisar todo a ver qué hay»), que no termina nunca. La otra es el veredicto disfrazado («todo acceso desde otro país es un atacante»), que ya trae la conclusión y llena la caza de falsos positivos.
Responde para continuar
¿Cuál de estas es una hipótesis de caza bien formada para la nube de Varadero?
Ver pista de ayuda
Busca la que nombra una identidad, una conducta concreta y el registro donde se vería, y que podría salir falsa.
Cada hipótesis se ancla a una técnica de ATT&CK para poder hablar el mismo idioma con el equipo de detección y, al final, convertir lo hallado en una regla. La técnica no sustituye a la hipótesis: es su etiqueta. La misma técnica admite muchas hipótesis, y por eso conviene fijar primero la conducta y después buscar su identificador.
La tabla hipotesis ya trae la técnica de cada una. Lee la fila de la hipótesis sobre claves nuevas.
Responde para continuar
¿Qué identificador de ATT&CK lleva la hipótesis de las claves nuevas creadas para una identidad ajena? Escríbelo tal cual.
Ver pista de ayuda
Ejecuta `hipotesis | where id == "H2"` y copia el identificador de la columna de la técnica.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.