🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de acceso y de cambios de políticas
5 tareas · 40 min · Principiante
Las políticas dicen lo que se puede hacer; el registro dice lo que se hizo. Cada cambio de permisos en una nube pública deja un evento, y esos eventos son la fuente para saber quién cambió qué, cuándo y desde dónde. En Vidrios Peñalara tienes un extracto del registro de tres días y la lista de cambios que la gerencia aprobó. Cruzas las dos fuentes para separar los cambios normales de los que nadie pidió. Todo es lectura de archivos; el registro indica hechos, no intenciones.
Objetivo de la sala
Las políticas dicen lo que se puede hacer; el registro dice lo que se hizo. Cada cambio de permisos en una nube pública deja un evento, y esos eventos son la fuente para saber quién cambió qué, cuándo y desde dónde. En Vidrios Peñalara tienes un extracto del registro de tres días y la lista de cambios que la gerencia aprobó. Cruzas las dos fuentes para separar los cambios normales de los que nadie pidió. Todo es lectura de archivos; el registro indica hechos, no intenciones.Los cambios sobre identidades y permisos quedan como eventos de gestión con nombres reconocibles: CreatePolicyVersion (una política administrada tiene versiones y crear una nueva con el parámetro setAsDefault=true la hace efectiva de inmediato), AttachRolePolicy (adjuntar una política a un rol), UpdateAssumeRolePolicy (cambiar quién puede asumir el rol). Poner un límite de permisos y quitarlo también tienen cada uno su propio evento.
Abre el extracto y la guía de lectura.
ls registros
cat registros/como-leer-el-registro.txt
cat registros/eventos-iam.log
Responde para continuar
Un evento CreatePolicyVersion con setAsDefault=true aparece en el registro. ¿Qué significa?
Un límite de permisos se pone y se quita con eventos distintos. Quitarlo no cambia ninguna política: solo elimina el techo, y todo lo que sus políticas ya concedían queda efectivo. Por eso un evento de quitar un límite, seguido de otro de adjuntar una política amplia, es una secuencia que merece mirarse.
Busca en el registro el evento que quitó el límite del rol de análisis de datos.
grep -i boundary registros/eventos-iam.log
Responde para continuar
¿Cómo se llama el evento que quitó el límite de permisos del rol de análisis de datos?
El registro prueba que un cambio ocurrió, no que estuviera autorizado. Para eso está la lista de cambios aprobados: cada cambio de permisos debería tener un ticket con su responsable y su fecha. Se cruzan las dos fuentes por usuario y por fecha: los cambios sin ticket son los que hay que preguntar.
Cruza los usuarios del registro que cambiaron permisos con los responsables de los tickets.
cat registros/cambios-aprobados.csv
grep -E "Policy|Boundary|AccessKey" registros/eventos-iam.log
Responde para continuar
¿Qué usuario hizo cambios de permisos que no corresponden a ningún ticket aprobado?
El tiempo entre eventos cuenta una historia. Una secuencia de pocos minutos, de madrugada y desde una dirección nueva, no se parece a un cambio planificado en horas de oficina. Las horas del registro están en UTC y con segundos; se restan sin convertir nada, porque los dos eventos usan la misma referencia.
Calcula los minutos entre el evento que quitó el límite y el que adjuntó la política de administración total.
Responde para continuar
¿Cuántos minutos pasaron entre el evento que quitó el límite y el que adjuntó la política de administración total?
El registro dice qué cambió, quién lo hizo con qué credencial y desde qué dirección. No dice por qué, ni si quien aparece es de verdad la persona: pudo ser su cuenta con una sesión robada, un descuido o una tarea legítima mal documentada. La conducta de quien revisa es contrastar con la persona y con el ticket, con autorización, antes de afirmar nada, y proponer contención si hay riesgo: sesión en revisión, llaves desactivadas, límite restituido.
Responde para continuar
Tras detectar la secuencia sin ticket, ¿qué conclusión puede sostener quien revisa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.