🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónComplementar con registros de aplicación
5 tareas · 40 min · Principiante
Un flujo dice que dos equipos intercambiaron 900 MB a las dos de la madrugada; no dice quién lo pidió ni qué pidió. La aplicación sí lo sabe, pero muchas veces ve la dirección de un intermediario y no la del cliente. En Textiles Albamar cruzas los flujos del cortafuegos con el registro de acceso de una aplicación que está detrás de un proxy inverso, confirmas que los dos cuentan la misma historia y redactas lo que se puede afirmar.
Objetivo de la sala
Un flujo dice que dos equipos intercambiaron 900 MB a las dos de la madrugada; no dice quién lo pidió ni qué pidió. La aplicación sí lo sabe, pero muchas veces ve la dirección de un intermediario y no la del cliente. En Textiles Albamar cruzas los flujos del cortafuegos con el registro de acceso de una aplicación que está detrás de un proxy inverso, confirmas que los dos cuentan la misma historia y redactas lo que se puede afirmar.Los flujos son amplios y baratos: cubren cualquier protocolo y cualquier equipo con exportador, pero solo dicen direcciones, puertos, volumen y tiempo. Los registros de aplicación son estrechos y ricos: cubren solo esa aplicación, pero dicen la cuenta, la acción y el objeto. La una orienta y la otra explica; las dos se usan juntas, y cuando se contradicen hay que averiguar por qué.
Responde para continuar
¿Qué aporta el registro de la aplicación que no aportan los flujos?
Abre inventario, flujos_fw y registro_app. Hacia las 02:14, el cortafuegos registra tres flujos grandes de 304 000 000 bytes desde el proxy inverso hacia la aplicación. El registro de la aplicación tiene tres peticiones a la misma hora, de una misma cuenta, con el mismo tamaño de respuesta. Los dos cuentan lo mismo desde puntos distintos.
Responde para continuar
Escribe el usuario de la aplicación que pidió las tres exportaciones de la madrugada.
Ver pista de ayuda
Mira la columna `usuario` de las filas de `registro_app` cuya acción es la de exportar.
Los flujos del cortafuegos muestran como origen la dirección del proxy inverso, porque es quien abre la conexión hacia la aplicación. Tampoco la aplicación ve al cliente directamente: ip_origen es el proxy. La dirección real viene de una cabecera que el proxy añade, y aparece en cliente_real. Sin esa columna, los flujos y la aplicación solo dirían que alguien pidió datos por el proxy.
Responde para continuar
Escribe la dirección real de la que llegaron las peticiones de exportación.
Ver pista de ayuda
Mira `cliente_real` de las filas de exportación; `ip_origen` solo muestra al proxy inverso.
Una comprobación sencilla es sumar los bytes que la aplicación devolvió a ese cliente real entre las 02:14 y las 02:20 y compararlos con los flujos del cortafuegos en el mismo intervalo. Si coinciden, las dos fuentes describen el mismo evento, y no hay otro canal por el que saliera más. Un megabyte, en esta tabla, son 1 000 000 de bytes.
Responde para continuar
Escribe cuántos MB devolvió la aplicación al cliente real entre las 02:14 y las 02:20.
Ver pista de ayuda
Suma `bytes_respuesta` de las tres exportaciones y divide entre un millón.
Tienes dos fuentes que concuerdan: una cuenta válida, desde una dirección externa, exportó tres bloques de un inventario completo a las 02:14, 02:16 y 02:18, por cerca de 900 MB. No tienes la identidad de quien estaba al teclado, el motivo, ni la autorización. Una exportación fuera de horario puede ser una tarea legítima o una cuenta robada; los datos no lo deciden.
Responde para continuar
¿Qué redacción del hallazgo se sostiene con estos registros?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.