Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de auditoría de administración y de datos

5 tareas · 38 min · Principiante

Los permisos se revisan en la configuración, pero lo que realmente pasó solo se ve en los registros de auditoría. Las nubes de proyectos separan dos familias: los registros de actividad de administración, que cuentan quién cambió una configuración o un permiso, y los de acceso a datos, que cuentan quién leyó o escribió el contenido. Se comportan distinto y esa diferencia decide qué se puede investigar después. En Tejidos Guadalupe recibes la configuración de registros de un proyecto de analítica, dos extractos de registros y los tickets aprobados. Todo es lectura de exportaciones ficticias.

0 de 5 · 0%

Objetivo de la sala

Los permisos se revisan en la configuración, pero lo que realmente pasó solo se ve en los registros de auditoría. Las nubes de proyectos separan dos familias: los registros de actividad de administración, que cuentan quién cambió una configuración o un permiso, y los de acceso a datos, que cuentan quién leyó o escribió el contenido. Se comportan distinto y esa diferencia decide qué se puede investigar después. En Tejidos Guadalupe recibes la configuración de registros de un proyecto de analítica, dos extractos de registros y los tickets aprobados. Todo es lectura de exportaciones ficticias.

Los registros de actividad de administración anotan los cambios de configuración y de permisos: quién creó una clave, quién cambió una política, quién modificó un proveedor de federación. En las nubes de proyectos están siempre activos y no se pueden apagar, porque son la base de cualquier investigación.

Los registros de acceso a datos anotan la lectura de configuración y de metadatos y la lectura y la escritura del contenido. Generan mucho volumen y mucho costo, así que en la mayoría de los servicios hay que activarlos; algunos servicios de datos los traen activos por defecto. Si no se activaron, la pregunta «¿quién leyó este archivo?» no tiene respuesta. Un tercer tipo, de eventos del sistema, cubre las acciones que hace la propia nube.

ls auditoria
cat auditoria/configuracion-de-registros.txt

Responde para continuar

Un servicio no tiene activado el registro de lectura de datos. ¿Qué consecuencia tiene?

La configuración dice, por servicio, qué familias están activas, y la empresa marcó cuáles guardan datos sensibles. El hueco que importa es la combinación: un servicio con datos sensibles y sin registro de lectura de datos. Ahí, cualquier acceso indebido sería invisible.

Lee la configuración del proyecto de analítica y busca ese servicio.

cat auditoria/configuracion-de-registros.txt

Responde para continuar

¿Qué servicio con datos sensibles no tiene activo el registro de lectura de datos?

Los registros de administración responden «quién cambió qué». Para saber si debía hacerlo se cruzan con los tickets: cada cambio de permisos lleva uno aprobado, del mismo responsable y de la misma fecha. Un ticket del mismo responsable de otro día, o de otro tema, no cubre el cambio.

Cruza los cambios de política del registro de administración con los tickets aprobados.

cat auditoria/registro-de-administracion.log
cat auditoria/cambios-aprobados.csv
grep SetIamPolicy auditoria/registro-de-administracion.log

Responde para continuar

¿Qué usuario cambió una política de permisos sin tener un ticket aprobado para ese cambio?

Cuando hay las dos familias de registros se puede encadenar: el cambio de permisos en uno y el acceso a datos en el otro. El tiempo entre ambos dice cuánto tardó alguien en usar el permiso nuevo. Un acceso a datos pocos minutos después de un permiso concedido sin ticket merece una consulta con autorización antes de cualquier conclusión: el registro prueba lo que ocurrió, no la intención de nadie.

Mide los minutos entre el cambio de política sin ticket y la primera lectura de un archivo (storage.objects.get) por el principal al que se dio el permiso.

cat auditoria/registro-de-acceso-a-datos.log
grep objects.get auditoria/registro-de-acceso-a-datos.log

Responde para continuar

¿Cuántos minutos pasan entre el cambio de política sin ticket y la primera lectura de un archivo por el principal beneficiado?

Un registro que el administrador de un proyecto puede borrar sirve poco para investigar al propio administrador. Por eso los registros de auditoría se exportan a un destino aparte, en otro proyecto, con acceso mínimo y una retención que cubra los plazos de la empresa. Quien puede cambiar permisos no debe poder cambiar ese destino.

Responde para continuar

¿Qué práctica protege mejor los registros de auditoría de un proyecto?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad