Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría y registros del gestor

5 tareas · 38 min · Principiante

El registro de auditoría del gestor es la memoria de quién pidió qué secreto, cuándo y desde dónde. Sirve para reconstruir un incidente, para probar que una política se cumple y para notar a tiempo un uso extraño. Pero un registro mal configurado hace daño: puede guardar los valores que debía proteger, o quedarse sin destino y detener al gestor. En Frutera Andina lees las reglas del equipo, los dispositivos de auditoría y una noche de registro, y buscas lo que no encaja. Es lectura de evidencia ficticia; no se consulta ningún gestor real.

0 de 5 · 0%

Objetivo de la sala

El registro de auditoría del gestor es la memoria de quién pidió qué secreto, cuándo y desde dónde. Sirve para reconstruir un incidente, para probar que una política se cumple y para notar a tiempo un uso extraño. Pero un registro mal configurado hace daño: puede guardar los valores que debía proteger, o quedarse sin destino y detener al gestor. En Frutera Andina lees las reglas del equipo, los dispositivos de auditoría y una noche de registro, y buscas lo que no encaja. Es lectura de evidencia ficticia; no se consulta ningún gestor real.

Cada solicitud que llega al gestor deja una línea: la hora, la operación, la ruta, la identidad, el origen y el resultado. Lo que el registro no debe contener es el valor del secreto. Si lo contuviera, el registro de auditoría se convertiría en una segunda bóveda, sin las políticas de la primera, copiada a servidores de registros, leída por más gente y conservada durante años.

Por eso el gestor guarda una huella del valor: una marca con la que se puede comprobar que dos valores son el mismo, pero de la que no se puede recuperar el original. La huella basta para auditar; el valor en claro es un riesgo adicional.

Responde para continuar

¿Por qué el registro de auditoría debe guardar huellas y no los valores en claro?

Ver pista de ayuda

Piensa en quién tiene acceso al servidor de registros y a sus copias.

Las reglas del equipo dicen qué secretos son de quién. Con el registro se puede contrastar: no basta ver que hubo intentos, hay que distinguir los que funcionaron de los que se denegaron. Un intento denegado muestra que la política frenó; una lectura permitida de un secreto que no era de esa identidad muestra que la política tiene un hueco.

Abre reglas-del-equipo.txt y registro.txt. Busca la identidad que leyó con éxito el secreto que la regla reserva para otra aplicación.

Responde para continuar

¿Qué identidad leyó con éxito kv/web/pasarela-pagos sin ser la aplicación autorizada?

Un patrón vale más que un evento. Una dirección de origen que acumula denegaciones, en rutas distintas y en poco tiempo, sugiere a alguien que prueba qué puede leer. También puede ser una aplicación mal configurada, y la diferencia se establece con el dueño, no con una suposición. El primer paso es contar: cuántas veces, desde dónde, hacia qué.

En registro.txt, cuenta las solicitudes denegadas que vienen de la dirección 198.51.100.77. No cuentes las permitidas desde esa misma dirección ni las denegadas desde otras.

Responde para continuar

¿Cuántas solicitudes denegadas vienen de la dirección 198.51.100.77?

Las rutas sys/ son los ajustes del propio gestor: políticas, dispositivos de auditoría, almacenes. Modificarlas es un cambio sobre quién puede ver qué, y por eso se hace en horario de operación, por quien corresponde y con ticket. Lo que interesa no es el cambio normal, sino el que sale del horario de la regla, porque un cambio sobre las políticas a medianoche no tiene la misma explicación que uno hecho por la mañana.

Con la regla de horario de reglas-del-equipo.txt, busca en el registro el evento que modifica algo bajo sys/ fuera del horario de operación. Modificar es crear, actualizar o borrar.

Responde para continuar

¿Qué id de evento modifica algo bajo sys/ fuera del horario de operación?

Un gestor puede escribir su auditoría en varios dispositivos a la vez: un archivo local, un servidor de registros remoto. Tener dos es una buena práctica, porque si uno falla el otro conserva la memoria. Pero cada dispositivo se configura por separado, y es posible que uno cumpla la regla de no guardar valores y el otro no.

Abre dispositivos-de-auditoria.txt y contrasta cada dispositivo con la regla R4 de reglas-del-equipo.txt.

Responde para continuar

¿Qué dispositivo de auditoría guarda los valores de los secretos en claro?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad