🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPrivilegios nuevos sin respaldo
5 tareas · 35 min · Principiante
Jueves 8 de octubre. Quien consigue una cuenta válida suele querer más de lo que esa cuenta puede: un rol de administración, o entrar a un grupo que lo tenga. En Fibras del Páramo el equipo de caza formula la hipótesis de que alguna cuenta recibió un rol crítico que ningún cambio aprobado respalda. Aquí buscas por los dos caminos por los que llega un privilegio, separas el caso con aprobación posterior del que no la tiene, y sigues el alta hasta el inicio de sesión de quien la hizo. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Jueves 8 de octubre. Quien consigue una cuenta válida suele querer más de lo que esa cuenta puede: un rol de administración, o entrar a un grupo que lo tenga. En Fibras del Páramo el equipo de caza formula la hipótesis de que alguna cuenta recibió un rol crítico que ningún cambio aprobado respalda. Aquí buscas por los dos caminos por los que llega un privilegio, separas el caso con aprobación posterior del que no la tiene, y sigues el alta hasta el inicio de sesión de quien la hizo. Todo es lectura de tablas de ejemplo.Un rol crítico llega a una cuenta de dos maneras. La directa: alguien con permiso escribe «esta cuenta recibe este rol». La indirecta: alguien añade la cuenta a un grupo que ya tiene el rol, y la cuenta lo hereda sin que quede una asignación a su nombre. Una caza que mira solo la primera se pierde la segunda, y la segunda es la más cómoda para quien no quiere dejar una asignación visible.
La búsqueda cubre las dos y las cruza con lo aprobado. Para cada privilegio nuevo: ¿hay un ticket que lo respalda, para esa cuenta, ese rol y esa fecha?
Responde para continuar
¿Dónde se busca un privilegio nuevo sin respaldo?
Ver pista de ayuda
Hay dos caminos para llegar a un rol. La hipótesis tiene que cubrir los dos.
Ejecuta roles_criticos, asignaciones_rol y cambios_aprobados para ver el camino directo y lo que lo respalda. Después ejecuta membresias_grupo y roles_de_grupo para ver el camino indirecto: qué altas hubo, con qué ticket y qué rol da cada grupo.
Una pertenencia importa cuando el grupo da un rol crítico. Un alta a un grupo que da un rol de lectura de facturación no es lo mismo que un alta a uno que da administración de usuarios.
Responde para continuar
Escribe la cuenta que recibió un rol crítico por pertenecer a un grupo, sin ningún ticket detrás.
Ver pista de ayuda
En `membresias_grupo` busca el alta sin ticket y comprueba en `roles_de_grupo` qué rol da ese grupo.
Para el informe no basta saber qué cuenta ganó el privilegio: hay que decir por dónde. El grupo es el punto donde se corrige, quitando a la cuenta de él, y también el punto donde se revisan las demás altas que el mismo grupo recibió. Los demás miembros del grupo no son sospechosos por serlo: cada uno tiene su propia pregunta y su propio ticket, y la tabla ya los muestra.
Vuelve a membresias_grupo y fíjate en el nombre del grupo de esa alta.
Responde para continuar
Escribe el nombre del grupo al que se añadió esa cuenta sin ticket.
Ver pista de ayuda
Es la columna grupo de la fila de `membresias_grupo` que no tiene ticket.
En asignaciones_rol hay una asignación directa del rol de administración sin ticket en el momento de hacerse: la de la noche del 15 de septiembre. En cambios_aprobados aparece un ticket de la mañana siguiente que la cubre, con un motivo de guardia nocturna y la aprobación posterior del jefe de TI.
La caza no se queda con la primera impresión. Un ticket posterior no es sospechoso por sí mismo, pero tampoco se acepta sin mirarlo: se comprueba que cubra la misma cuenta, el mismo rol y que sea de una fecha cercana, y se anota como explicada.
Responde para continuar
Una asignación del rol de administración no traía ticket, y un ticket de la mañana siguiente la cubre. ¿Cómo se trata?
Ver pista de ayuda
Compara cuenta, rol y fecha del ticket con la asignación antes de dar nada por cubierto.
El alta sin ticket la hizo una cuenta de administración con permiso para hacerlo. Que sea una cuenta legítima no cierra la caza, la abre: una cuenta válida puede estar siendo usada por alguien que no es su dueño. La forma de comprobarlo es el siguiente cruce: los inicios de sesión de esa cuenta cerca de la hora del alta, contra sus inicios habituales.
Ejecuta inicios_admin y compara el origen y el dispositivo de cada inicio con los demás. No se concluye quién fue: se afirma qué se observó y se deja una pista para la caza de inicios fuera de patrón.
Responde para continuar
Escribe el origen del inicio de sesión de la cuenta que hizo el alta, minutos antes de hacerla.
Ver pista de ayuda
Ejecuta `inicios_admin` y busca el inicio que precede al alta de la madrugada, con un dispositivo que no es el habitual.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.