🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCloudTrail, eventos de gestión y de datos
5 tareas · 38 min · Principiante
CloudTrail es el registro de lo que se hace en una cuenta de AWS: quién llamó a qué servicio, desde dónde y con qué resultado. Pero no registra todo con la misma facilidad. Los eventos de gestión, los que crean, cambian o consultan recursos, se registran sin pedirlo; los eventos de datos, como leer o borrar un objeto de un bucket, solo se registran donde alguien los activó. En esta sala lees diez eventos de la cooperativa Puerto Cálido y aprendes a separar una categoría de la otra, a contar las escrituras y a no sacar conclusiones de lo que simplemente no se estaba registrando.
Objetivo de la sala
CloudTrail es el registro de lo que se hace en una cuenta de AWS: quién llamó a qué servicio, desde dónde y con qué resultado. Pero no registra todo con la misma facilidad. Los eventos de gestión, los que crean, cambian o consultan recursos, se registran sin pedirlo; los eventos de datos, como leer o borrar un objeto de un bucket, solo se registran donde alguien los activó. En esta sala lees diez eventos de la cooperativa Puerto Cálido y aprendes a separar una categoría de la otra, a contar las escrituras y a no sacar conclusiones de lo que simplemente no se estaba registrando.Toda cuenta de AWS tiene un historial de eventos en la consola de CloudTrail. Según la documentación de AWS, es un registro consultable de los últimos 90 días de eventos de gestión, y solo de la región en la que miras. No muestra eventos de datos y no sirve para conservar más tiempo: para eso hace falta un rastro o un almacén de eventos. Tampoco agrega varias cuentas: cada cuenta tiene el suyo.
Un rastro (trail) es la configuración que entrega los eventos a un bucket de S3 y los conserva. Es lo que usa un equipo de detección: el historial sirve para una consulta rápida; el rastro, para tener evidencia y reglas.
Responde para continuar
Auditoría pide los eventos de lectura de objetos de un bucket de hace cuatro meses y la cuenta no tiene un rastro de datos. ¿Qué dice el historial de eventos?
Por defecto, ni los rastros ni los almacenes de eventos registran eventos de datos, y tienen coste aparte. Se activan por tipo de recurso, por ejemplo los objetos de un bucket de S3. La tabla rastros dice qué registra cada rastro de la cuenta de producción de Puerto Cálido.
Responde para continuar
Escribe el nombre del bucket cuyo acceso a objetos sí se está registrando como evento de datos.
Ver pista de ayuda
Mira la columna bucket_de_datos de la tabla rastros.
Cada evento trae eventCategory, que distingue Management de Data, y readOnly, que vale true si la llamada solo consulta y false si agrega, cambia o borra algo. Abre eventos y cuenta las escrituras de gestión: categoría de gestión y solo lectura en falso. Los eventos de datos con solo lectura en falso son otra cosa y no se cuentan aquí.
Responde para continuar
Escribe cuántos eventos de la tabla eventos son de categoría Management y no son de solo lectura.
Ver pista de ayuda
Filtra la columna categoria y después la columna solo_lectura.
El bucket de contratos sí tiene eventos de datos, así que sus lecturas, escrituras y borrados dejan fila con la persona o el rol que los hizo y el objeto afectado. Esa es la evidencia que permite responder una pregunta de auditoría sin adivinar.
Responde para continuar
Escribe el usuario que ejecutó el evento que borra un objeto.
Ver pista de ayuda
Busca en la columna evento el que elimina objetos y lee usuario_o_rol.
Una persona del equipo comprueba el bucket pc-planos y dice: «no hay ni un solo GetObject sobre ese bucket, así que nadie ha descargado los planos». En la tabla eventos sí hay un cambio de política sobre ese bucket, que es un evento de gestión.
Responde para continuar
¿Qué puede afirmarse sobre las descargas de pc-planos con estos datos?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.