Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El alcance de lo que hizo la cuenta

5 tareas · 50 min · Principiante

Ya sabes qué cuenta y desde dónde. Ahora hay que saber qué hizo con ella, y para eso no sirve el registro de inicio de sesión: sirve el de auditoría, que anota los cambios. Tienes en la estación de revisión el registro exportado a las 14:10 UTC, la lista de cuentas de servicio, las aplicaciones con consentimiento y la política que protege a los administradores. Lo que cambió con ticket es trabajo normal de la empresa; lo que cambió sin ticket desde el origen externo es lo que hay que acotar, uno por uno. El alcance de una cuenta privilegiada no es la cuenta: son las cosas que ella dejó abiertas.

0 de 5 · 0%

Objetivo de la sala

Ya sabes qué cuenta y desde dónde. Ahora hay que saber qué hizo con ella, y para eso no sirve el registro de inicio de sesión: sirve el de auditoría, que anota los cambios. Tienes en la estación de revisión el registro exportado a las 14:10 UTC, la lista de cuentas de servicio, las aplicaciones con consentimiento y la política que protege a los administradores. Lo que cambió con ticket es trabajo normal de la empresa; lo que cambió sin ticket desde el origen externo es lo que hay que acotar, uno por uno. El alcance de una cuenta privilegiada no es la cuenta: son las cosas que ella dejó abiertas.

Entre los cambios de la madrugada hay una cuenta de servicio nueva. Hay otras de servicio con nombre parecido que sí tienen responsable y ticket. Distingue.

ls /evidencia
cat /evidencia/registro-auditoria.log

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo se llama la cuenta de servicio creada sin ticket y sin responsable?

Esa cuenta no tiene contraseña de persona: entra con una clave de API que alguien le creó minutos después. El inventario de claves no hace falta; el identificador está en el registro de auditoría.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es el identificador de la clave de API que se creó para la cuenta de servicio nueva?

Una aplicación recibió consentimiento esa madrugada. Compara el consentimiento sin ticket con los dos anteriores, que sí lo tienen, y escribe el identificador de la aplicación.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué aplicación recibió consentimiento esa madrugada sin ticket?

Lee los permisos de la aplicación en el archivo de aplicaciones con consentimiento y decide cuál de las afirmaciones se sostiene con lo que dice ese archivo. Piensa también en qué pasa con el consentimiento cuando se cambia la contraseña de quien lo otorgó.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué alcance tiene el consentimiento de la aplicación y cuánto dura?

Ver pista de ayuda

El archivo de aplicaciones consentidas dice qué puede leer. Nada en él liga el permiso a la contraseña de nadie.

El último cambio de la madrugada tocó la política que obliga a los administradores a entrar desde ubicaciones de confianza. Una ubicación de confianza fue añadida sin ticket. Escribe la dirección de red del rango, sin la máscara.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la dirección de red del rango que se añadió sin ticket como ubicación de confianza de la política de administradores?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad