Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Hallazgos de GuardDuty

5 tareas · 40 min · Principiante

GuardDuty es el servicio de AWS que mira por ti y avisa cuando algo se sale de lo normal. Un hallazgo no es una prueba: es una pista con nombre, gravedad y recurso, y el trabajo del equipo de detección es leerla bien, decidir cuál va primero y comprobarla con otra fuente antes de afirmar nada. En esta sala lees seis hallazgos de Puerto Cálido: entiendes la forma de un tipo de hallazgo, usas la gravedad para ordenar sin que ella decida sola, y recuerdas de qué datos se alimenta GuardDuty y de cuáles no.

0 de 5 · 0%

Objetivo de la sala

GuardDuty es el servicio de AWS que mira por ti y avisa cuando algo se sale de lo normal. Un hallazgo no es una prueba: es una pista con nombre, gravedad y recurso, y el trabajo del equipo de detección es leerla bien, decidir cuál va primero y comprobarla con otra fuente antes de afirmar nada. En esta sala lees seis hallazgos de Puerto Cálido: entiendes la forma de un tipo de hallazgo, usas la gravedad para ordenar sin que ella decida sola, y recuerdas de qué datos se alimenta GuardDuty y de cuáles no.

Los tipos de hallazgo siguen un formato fijo: ThreatPurpose:ResourceTypeAffected/ThreatFamilyName.DetectionMechanism!Artifact. La primera parte, el propósito de la amenaza, dice la etapa o el tipo de ataque, por ejemplo reconocimiento, acceso no autorizado, sigilo o puerta trasera. La segunda dice qué tipo de recurso es el objetivo, como una instancia o una identidad de IAM. El resto afina la familia y el mecanismo. El último elemento, el artefacto, es opcional.

Responde para continuar

En el tipo Stealth:IAMUser/CloudTrailLoggingDisabled, ¿qué cuentan las dos primeras partes?

La gravedad es un número entre 1.0 y 10.0 que GuardDuty reparte en cuatro niveles. La tabla guia_de_severidad trae los rangos de la documentación. Ordenar por gravedad es un buen primer filtro, pero no el único: un hallazgo medio sobre un recurso crítico puede pesar más que uno alto sobre un recurso desechable. Aun así, hay que saber cuál es el más alto.

Responde para continuar

Escribe el identificador del hallazgo con la severidad más alta.

Ver pista de ayuda

Ordena la columna severidad de mayor a menor en la tabla hallazgos.

Usa los rangos de guia_de_severidad y cuenta cuántos hallazgos de hallazgos caen en el nivel alto. No cuentes por el nombre del tipo: cuenta por el número de severidad que trae cada fila, comparado con el rango del nivel.

Responde para continuar

Escribe cuántos hallazgos de la tabla están en el nivel de severidad High.

Ver pista de ayuda

Compara cada severidad con el rango del nivel High de la guía.

Un tipo que empieza por Backdoor indica que un recurso parece estar contactando con un servidor de mando y control. La parte final, !DNS, dice que lo vio por las consultas de nombres. Localiza ese tipo en la tabla y lee su recurso afectado. Escríbelo tal como aparece.

Responde para continuar

Escribe el recurso afectado por el hallazgo de comando y control.

Ver pista de ayuda

Busca en la columna tipo el que empieza por Backdoor y mira la columna recurso.

GuardDuty trabaja con una copia propia de los eventos de gestión de CloudTrail, los registros de flujo y las consultas DNS: no hace falta activarlos para que los use. Pero GuardDuty no conserva esos registros por ti, y una pista necesita una segunda fuente. Tienes un hallazgo alto de credenciales de un rol usadas desde fuera de AWS. Antes de escalar, el equipo debe decidir qué comprueba.

Responde para continuar

¿Cuál es el siguiente paso más sólido con el hallazgo de credenciales usadas fuera de AWS?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad