Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CloudTrail, eventos de gestión y de datos

5 tareas · 38 min · Principiante

CloudTrail es el registro de lo que se hace en una cuenta de AWS: quién llamó a qué servicio, desde dónde y con qué resultado. Pero no registra todo con la misma facilidad. Los eventos de gestión, los que crean, cambian o consultan recursos, se registran sin pedirlo; los eventos de datos, como leer o borrar un objeto de un bucket, solo se registran donde alguien los activó. En esta sala lees diez eventos de la cooperativa Puerto Cálido y aprendes a separar una categoría de la otra, a contar las escrituras y a no sacar conclusiones de lo que simplemente no se estaba registrando.

0 de 5 · 0%

Objetivo de la sala

CloudTrail es el registro de lo que se hace en una cuenta de AWS: quién llamó a qué servicio, desde dónde y con qué resultado. Pero no registra todo con la misma facilidad. Los eventos de gestión, los que crean, cambian o consultan recursos, se registran sin pedirlo; los eventos de datos, como leer o borrar un objeto de un bucket, solo se registran donde alguien los activó. En esta sala lees diez eventos de la cooperativa Puerto Cálido y aprendes a separar una categoría de la otra, a contar las escrituras y a no sacar conclusiones de lo que simplemente no se estaba registrando.

Toda cuenta de AWS tiene un historial de eventos en la consola de CloudTrail. Según la documentación de AWS, es un registro consultable de los últimos 90 días de eventos de gestión, y solo de la región en la que miras. No muestra eventos de datos y no sirve para conservar más tiempo: para eso hace falta un rastro o un almacén de eventos. Tampoco agrega varias cuentas: cada cuenta tiene el suyo.

Un rastro (trail) es la configuración que entrega los eventos a un bucket de S3 y los conserva. Es lo que usa un equipo de detección: el historial sirve para una consulta rápida; el rastro, para tener evidencia y reglas.

Responde para continuar

Auditoría pide los eventos de lectura de objetos de un bucket de hace cuatro meses y la cuenta no tiene un rastro de datos. ¿Qué dice el historial de eventos?

Por defecto, ni los rastros ni los almacenes de eventos registran eventos de datos, y tienen coste aparte. Se activan por tipo de recurso, por ejemplo los objetos de un bucket de S3. La tabla rastros dice qué registra cada rastro de la cuenta de producción de Puerto Cálido.

Responde para continuar

Escribe el nombre del bucket cuyo acceso a objetos sí se está registrando como evento de datos.

Ver pista de ayuda

Mira la columna bucket_de_datos de la tabla rastros.

Cada evento trae eventCategory, que distingue Management de Data, y readOnly, que vale true si la llamada solo consulta y false si agrega, cambia o borra algo. Abre eventos y cuenta las escrituras de gestión: categoría de gestión y solo lectura en falso. Los eventos de datos con solo lectura en falso son otra cosa y no se cuentan aquí.

Responde para continuar

Escribe cuántos eventos de la tabla eventos son de categoría Management y no son de solo lectura.

Ver pista de ayuda

Filtra la columna categoria y después la columna solo_lectura.

El bucket de contratos sí tiene eventos de datos, así que sus lecturas, escrituras y borrados dejan fila con la persona o el rol que los hizo y el objeto afectado. Esa es la evidencia que permite responder una pregunta de auditoría sin adivinar.

Responde para continuar

Escribe el usuario que ejecutó el evento que borra un objeto.

Ver pista de ayuda

Busca en la columna evento el que elimina objetos y lee usuario_o_rol.

Una persona del equipo comprueba el bucket pc-planos y dice: «no hay ni un solo GetObject sobre ese bucket, así que nadie ha descargado los planos». En la tabla eventos sí hay un cambio de política sobre ese bucket, que es un evento de gestión.

Responde para continuar

¿Qué puede afirmarse sobre las descargas de pc-planos con estos datos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad