Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría de directorio

5 tareas · 40 min · Principiante

Los inicios de sesión dicen quién entra; la auditoría de directorio dice qué se cambió una vez dentro: cuentas creadas, roles concedidos, credenciales añadidas a una aplicación, permisos consentidos, políticas modificadas. Es el registro donde se ve la persistencia y la escalada de privilegios en la nube, y por eso casi toda detección de identidad lo usa. En el Despacho Lagos y Asociados tienes siete cambios de un día y los tres que tenían ticket. Aprendes a leer una fila de auditoría, a cruzarla con los cambios aprobados y a medir el tiempo entre dos cambios encadenados, y escribes qué se puede decir de un cambio fuera de ventana.

0 de 5 · 0%

Objetivo de la sala

Los inicios de sesión dicen quién entra; la auditoría de directorio dice qué se cambió una vez dentro: cuentas creadas, roles concedidos, credenciales añadidas a una aplicación, permisos consentidos, políticas modificadas. Es el registro donde se ve la persistencia y la escalada de privilegios en la nube, y por eso casi toda detección de identidad lo usa. En el Despacho Lagos y Asociados tienes siete cambios de un día y los tres que tenían ticket. Aprendes a leer una fila de auditoría, a cruzarla con los cambios aprobados y a medir el tiempo entre dos cambios encadenados, y escribes qué se puede decir de un cambio fuera de ventana.

La auditoría de directorio de Microsoft Entra registra los cambios aplicados al inquilino, como la gestión de usuarios y de grupos o las actualizaciones de los recursos del directorio. Cada fila trae la actividad, quién la inició (una persona o una aplicación), el objetivo y el resultado. Los inicios de sesión viven en otro registro y se cruzan con este por la cuenta y la hora.

Esto cambia lo que cada fuente permite contar. Un inicio de sesión exitoso no cambia nada por sí mismo; una fila de auditoría sí deja un rastro de lo que se modificó.

Responde para continuar

Se quiere saber a quién se le concedió un rol de administración ayer. ¿Qué fuente responde esa pregunta?

Abre auditoria_de_directorio. La actividad Add member to role aparece en la documentación como la que concede un rol a una cuenta. Compárala con cambios_aprobados: cada ticket aprobado fija qué cuenta, qué rol y en qué ventana. Una concesión que coincide con un ticket es la rutina; una que no coincide merece una pregunta a quien la hizo, no una acusación.

Responde para continuar

Escribe el nombre de la cuenta a la que se le concedió un rol que ningún ticket aprobado cubre.

Ver pista de ayuda

Descarta las concesiones de rol que coinciden con un ticket de cuenta y de rol.

Añadir una credencial a la identidad de una aplicación es una manera de conservar acceso aunque cambie la contraseña de una persona, porque la aplicación se autentica con su propia credencial. Por eso la actividad Add service principal credentials es una de las que más se vigilan. Léela junto al contexto: quién la hizo, desde dónde y si hay ticket.

Responde para continuar

Escribe el nombre de la aplicación a la que se le añadió una credencial nueva.

Ver pista de ayuda

Filtra `auditoria_de_directorio` por la actividad `Add service principal credentials` y lee `objetivo`.

Un solo cambio puede ser rutina; tres cambios encadenados en minutos tienen otro peso. Mide el tiempo entre la concesión del rol sin ticket y el consentimiento de un permiso de aplicación por parte de la cuenta que recibió ese rol. Resta las horas y expresa el resultado en minutos.

Responde para continuar

Escribe cuántos minutos pasaron entre la concesión del rol sin ticket y el consentimiento del permiso de aplicación.

Ver pista de ayuda

Resta la hora de `Add member to role` de la cuenta sin ticket a la hora de `Consent to application`.

Tienes tres cambios fuera de ventana y sin ticket: un rol concedido, una credencial añadida a una aplicación y un permiso que le permite leer correo. Las tres filas salen de la misma dirección. Falta saber si alguien con autoridad lo pidió por otra vía, si la cuenta que concedió el rol fue usada por su dueña y qué se hizo con esa credencial.

Responde para continuar

¿Qué línea describe lo que la auditoría permite afirmar?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad