Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Privilegios nuevos sin respaldo

5 tareas · 35 min · Principiante

Jueves 8 de octubre. Quien consigue una cuenta válida suele querer más de lo que esa cuenta puede: un rol de administración, o entrar a un grupo que lo tenga. En Fibras del Páramo el equipo de caza formula la hipótesis de que alguna cuenta recibió un rol crítico que ningún cambio aprobado respalda. Aquí buscas por los dos caminos por los que llega un privilegio, separas el caso con aprobación posterior del que no la tiene, y sigues el alta hasta el inicio de sesión de quien la hizo. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Jueves 8 de octubre. Quien consigue una cuenta válida suele querer más de lo que esa cuenta puede: un rol de administración, o entrar a un grupo que lo tenga. En Fibras del Páramo el equipo de caza formula la hipótesis de que alguna cuenta recibió un rol crítico que ningún cambio aprobado respalda. Aquí buscas por los dos caminos por los que llega un privilegio, separas el caso con aprobación posterior del que no la tiene, y sigues el alta hasta el inicio de sesión de quien la hizo. Todo es lectura de tablas de ejemplo.

Un rol crítico llega a una cuenta de dos maneras. La directa: alguien con permiso escribe «esta cuenta recibe este rol». La indirecta: alguien añade la cuenta a un grupo que ya tiene el rol, y la cuenta lo hereda sin que quede una asignación a su nombre. Una caza que mira solo la primera se pierde la segunda, y la segunda es la más cómoda para quien no quiere dejar una asignación visible.

La búsqueda cubre las dos y las cruza con lo aprobado. Para cada privilegio nuevo: ¿hay un ticket que lo respalda, para esa cuenta, ese rol y esa fecha?

Responde para continuar

¿Dónde se busca un privilegio nuevo sin respaldo?

Ver pista de ayuda

Hay dos caminos para llegar a un rol. La hipótesis tiene que cubrir los dos.

Ejecuta roles_criticos, asignaciones_rol y cambios_aprobados para ver el camino directo y lo que lo respalda. Después ejecuta membresias_grupo y roles_de_grupo para ver el camino indirecto: qué altas hubo, con qué ticket y qué rol da cada grupo.

Una pertenencia importa cuando el grupo da un rol crítico. Un alta a un grupo que da un rol de lectura de facturación no es lo mismo que un alta a uno que da administración de usuarios.

Responde para continuar

Escribe la cuenta que recibió un rol crítico por pertenecer a un grupo, sin ningún ticket detrás.

Ver pista de ayuda

En `membresias_grupo` busca el alta sin ticket y comprueba en `roles_de_grupo` qué rol da ese grupo.

Para el informe no basta saber qué cuenta ganó el privilegio: hay que decir por dónde. El grupo es el punto donde se corrige, quitando a la cuenta de él, y también el punto donde se revisan las demás altas que el mismo grupo recibió. Los demás miembros del grupo no son sospechosos por serlo: cada uno tiene su propia pregunta y su propio ticket, y la tabla ya los muestra.

Vuelve a membresias_grupo y fíjate en el nombre del grupo de esa alta.

Responde para continuar

Escribe el nombre del grupo al que se añadió esa cuenta sin ticket.

Ver pista de ayuda

Es la columna grupo de la fila de `membresias_grupo` que no tiene ticket.

En asignaciones_rol hay una asignación directa del rol de administración sin ticket en el momento de hacerse: la de la noche del 15 de septiembre. En cambios_aprobados aparece un ticket de la mañana siguiente que la cubre, con un motivo de guardia nocturna y la aprobación posterior del jefe de TI.

La caza no se queda con la primera impresión. Un ticket posterior no es sospechoso por sí mismo, pero tampoco se acepta sin mirarlo: se comprueba que cubra la misma cuenta, el mismo rol y que sea de una fecha cercana, y se anota como explicada.

Responde para continuar

Una asignación del rol de administración no traía ticket, y un ticket de la mañana siguiente la cubre. ¿Cómo se trata?

Ver pista de ayuda

Compara cuenta, rol y fecha del ticket con la asignación antes de dar nada por cubierto.

El alta sin ticket la hizo una cuenta de administración con permiso para hacerlo. Que sea una cuenta legítima no cierra la caza, la abre: una cuenta válida puede estar siendo usada por alguien que no es su dueño. La forma de comprobarlo es el siguiente cruce: los inicios de sesión de esa cuenta cerca de la hora del alta, contra sus inicios habituales.

Ejecuta inicios_admin y compara el origen y el dispositivo de cada inicio con los demás. No se concluye quién fue: se afirma qué se observó y se deja una pista para la caza de inicios fuera de patrón.

Responde para continuar

Escribe el origen del inicio de sesión de la cuenta que hizo el alta, minutos antes de hacerla.

Ver pista de ayuda

Ejecuta `inicios_admin` y busca el inicio que precede al alta de la madrugada, con un dispositivo que no es el habitual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad