🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHallazgos de GuardDuty
5 tareas · 40 min · Principiante
GuardDuty es el servicio de AWS que mira por ti y avisa cuando algo se sale de lo normal. Un hallazgo no es una prueba: es una pista con nombre, gravedad y recurso, y el trabajo del equipo de detección es leerla bien, decidir cuál va primero y comprobarla con otra fuente antes de afirmar nada. En esta sala lees seis hallazgos de Puerto Cálido: entiendes la forma de un tipo de hallazgo, usas la gravedad para ordenar sin que ella decida sola, y recuerdas de qué datos se alimenta GuardDuty y de cuáles no.
Objetivo de la sala
GuardDuty es el servicio de AWS que mira por ti y avisa cuando algo se sale de lo normal. Un hallazgo no es una prueba: es una pista con nombre, gravedad y recurso, y el trabajo del equipo de detección es leerla bien, decidir cuál va primero y comprobarla con otra fuente antes de afirmar nada. En esta sala lees seis hallazgos de Puerto Cálido: entiendes la forma de un tipo de hallazgo, usas la gravedad para ordenar sin que ella decida sola, y recuerdas de qué datos se alimenta GuardDuty y de cuáles no.Los tipos de hallazgo siguen un formato fijo: ThreatPurpose:ResourceTypeAffected/ThreatFamilyName.DetectionMechanism!Artifact. La primera parte, el propósito de la amenaza, dice la etapa o el tipo de ataque, por ejemplo reconocimiento, acceso no autorizado, sigilo o puerta trasera. La segunda dice qué tipo de recurso es el objetivo, como una instancia o una identidad de IAM. El resto afina la familia y el mecanismo. El último elemento, el artefacto, es opcional.
Responde para continuar
En el tipo Stealth:IAMUser/CloudTrailLoggingDisabled, ¿qué cuentan las dos primeras partes?
La gravedad es un número entre 1.0 y 10.0 que GuardDuty reparte en cuatro niveles. La tabla guia_de_severidad trae los rangos de la documentación. Ordenar por gravedad es un buen primer filtro, pero no el único: un hallazgo medio sobre un recurso crítico puede pesar más que uno alto sobre un recurso desechable. Aun así, hay que saber cuál es el más alto.
Responde para continuar
Escribe el identificador del hallazgo con la severidad más alta.
Ver pista de ayuda
Ordena la columna severidad de mayor a menor en la tabla hallazgos.
Usa los rangos de guia_de_severidad y cuenta cuántos hallazgos de hallazgos caen en el nivel alto. No cuentes por el nombre del tipo: cuenta por el número de severidad que trae cada fila, comparado con el rango del nivel.
Responde para continuar
Escribe cuántos hallazgos de la tabla están en el nivel de severidad High.
Ver pista de ayuda
Compara cada severidad con el rango del nivel High de la guía.
Un tipo que empieza por Backdoor indica que un recurso parece estar contactando con un servidor de mando y control. La parte final, !DNS, dice que lo vio por las consultas de nombres. Localiza ese tipo en la tabla y lee su recurso afectado. Escríbelo tal como aparece.
Responde para continuar
Escribe el recurso afectado por el hallazgo de comando y control.
Ver pista de ayuda
Busca en la columna tipo el que empieza por Backdoor y mira la columna recurso.
GuardDuty trabaja con una copia propia de los eventos de gestión de CloudTrail, los registros de flujo y las consultas DNS: no hace falta activarlos para que los use. Pero GuardDuty no conserva esos registros por ti, y una pista necesita una segunda fuente. Tienes un hallazgo alto de credenciales de un rol usadas desde fuera de AWS. Antes de escalar, el equipo debe decidir qué comprueba.
Responde para continuar
¿Cuál es el siguiente paso más sólido con el hallazgo de credenciales usadas fuera de AWS?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.