🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCambios de permisos y llamadas poco frecuentes
4 tareas · 40 min · Principiante
Quien ya tiene una identidad dentro de la nube hace dos cosas: mira qué hay y se da más alcance. Las dos dejan rastro de gestión. La primera se ve en las llamadas que casi nadie hace, y la segunda en las asignaciones de permisos que nadie pidió. Aquí cazas ambas en los registros de Astilleros Varadero de la semana: la cola larga de las llamadas de AWS y las asignaciones de rol de Azure, cruzadas con el libro de solicitudes de cambio.
Objetivo de la sala
Quien ya tiene una identidad dentro de la nube hace dos cosas: mira qué hay y se da más alcance. Las dos dejan rastro de gestión. La primera se ve en las llamadas que casi nadie hace, y la segunda en las asignaciones de permisos que nadie pidió. Aquí cazas ambas en los registros de Astilleros Varadero de la semana: la cola larga de las llamadas de AWS y las asignaciones de rol de Azure, cruzadas con el libro de solicitudes de cambio.Lo normal se repite miles de veces; lo raro, casi nunca. Si se ordenan las llamadas de gestión de menos a más frecuentes, lo que usó el adversario por primera vez queda en la cola larga, entre acciones que nadie había llamado en meses. Es una técnica de caza muy barata: no necesita una hipótesis sobre una acción concreta, solo una línea base de frecuencia y una pregunta honesta sobre lo que apareció de nuevo.
La cola larga no es culpable por existir: una auditoría programada también llama cosas raras. Por eso se cruza con quién llamó y desde dónde.
AWSCloudTrail
| summarize llamadas = count(), identidades = dcount(UserIdentityArn) by EventName
| order by llamadas asc
Responde para continuar
¿Qué aporta ordenar las llamadas de gestión por frecuencia ascendente?
Ver pista de ayuda
Ejecuta `frecuencia_llamadas` y compara la columna de los 90 días previos con la de esta semana.
Una acción con cero llamadas en los 90 días anteriores y varias esta semana es un cambio de conducta, aunque sea una sola identidad. La lectura útil es doble: qué hace esa acción y quién la llamó. Algunas acciones de gestión descargan una vista completa de identidades y permisos de la cuenta, y para un reconocimiento de la nube es el atajo.
Busca en la tabla de frecuencias lo que esta semana apareció sin ningún uso previo.
Responde para continuar
¿Qué acción de gestión no tenía ninguna llamada en los 90 días anteriores y se llamó varias veces esta semana?
Ver pista de ayuda
Ejecuta `frecuencia_llamadas | where previas_90d == "0"` y copia el nombre de la acción.
Cambiar permisos es lo más cómodo para quedarse con más alcance. En Azure cada asignación de rol queda en el registro de actividad con quién la hizo, a qué ámbito y desde dónde. Para separar lo legítimo se mira el libro de solicitudes: el cambio aprobado tiene su responsable y su ventana; el que no tiene nada de eso, y sale de una dirección ajena a la empresa, es el que se sigue.
Lee las asignaciones de la semana y compáralas con las solicitudes.
Responde para continuar
Una de las asignaciones de rol de la semana no tiene solicitud de cambio. ¿A quién se le dio el rol?
Ver pista de ayuda
Ejecuta `AzureActivity | where CallerIpAddress != "192.0.2.166"` y lee la columna del detalle; compáralo con `solicitudes`.
Una asignación de rol sin solicitud no demuestra por sí sola una intención: puede ser una urgencia que nadie documentó. Lo que sí demuestra es que el control de cambios no la vio, y eso es un hallazgo. La anotación del cazador separa los hechos —quién, qué rol, a quién, desde qué dirección, sin solicitud— de la interpretación, y deja la pregunta abierta para quien tenga el contexto.
Responde para continuar
¿Cómo se anota la asignación de rol sin solicitud de cambio?
Ver pista de ayuda
Separa lo que muestra el registro de lo que se interpreta; la solicitud ausente es el hecho.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.