Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Integridad y cadena de custodia

5 tareas · 40 min · Principiante

Un registro vale como evidencia si se puede demostrar que no cambió desde que se generó y quién lo tuvo en sus manos. Eso se logra con una huella de cada archivo, con una cadena de custodia sin pasos vacíos y con copias fuera del alcance de quien administra el equipo. En Vidriería Cristales del Sur, tras un incidente, comparas dos manifiestos, lees una cadena de custodia y buscas quién borró un registro. Todo es lectura de tablas ficticias.

0 de 5 · 0%

Objetivo de la sala

Un registro vale como evidencia si se puede demostrar que no cambió desde que se generó y quién lo tuvo en sus manos. Eso se logra con una huella de cada archivo, con una cadena de custodia sin pasos vacíos y con copias fuera del alcance de quien administra el equipo. En Vidriería Cristales del Sur, tras un incidente, comparas dos manifiestos, lees una cadena de custodia y buscas quién borró un registro. Todo es lectura de tablas ficticias.

Una huella (un resumen criptográfico del archivo, por ejemplo SHA-256) cambia por completo si cambia un solo byte. Se calcula al exportar el archivo, se anota en el manifiesto y se vuelve a calcular cuando alguien lo recibe: si coinciden, el contenido es el mismo; si no, algo cambió en el camino, aunque el tamaño sea idéntico.

Las tablas de esta sala muestran solo los primeros caracteres de cada huella para que se lean a simple vista. En un manifiesto real se guarda completa.

Responde para continuar

¿Qué demuestra que la huella al recibir coincide con la de la exportación?

Abre manifiesto_al_exportar y manifiesto_al_recibir. Cada fila trae nombre, tamaño en bytes y huella corta. Compara los dos manifiestos archivo por archivo. El tamaño coincidente no basta: mira la huella.

Responde para continuar

Escribe el nombre del archivo cuya huella cambió entre la exportación y la recepción.

Ver pista de ayuda

Cruza ambas tablas por `archivo` y compara `huella_corta`.

Cuando alguien borra el registro de seguridad de un equipo Windows, el sistema escribe un evento 1102 con la cuenta que lo hizo; un cambio de la política de auditoría genera un 4719. En eventos_de_seguridad hay varios eventos de un equipo en las horas anteriores. Son la forma en que un registro delata su propia manipulación.

Responde para continuar

Escribe la cuenta que borró el registro de auditoría.

Ver pista de ayuda

Filtra `eventos_de_seguridad` por `id_evento` igual a 1102.

La cadena de custodia anota cada vez que el archivo cambia de manos: quién lo entrega, quién lo recibe, cuándo, para qué y con qué firma de recepción. Un paso sin firma de quien recibe es un hueco: se sabe que el archivo salió, no que llegó.

Responde para continuar

Escribe el identificador del paso de la cadena sin firma de quien recibe.

Ver pista de ayuda

En `custodia`, busca NO en `firma_de_quien_recibe`.

Un archivo no coincide y el hueco de custodia cae en las horas en que estuvo en préstamo. Sin la huella correcta no se puede afirmar que el contenido sea el original, y corregir el manifiesto a mano destruiría justo lo que se quiere probar. Lo que sí se puede hacer es documentar lo ocurrido y volver a exportar desde el origen si todavía existe.

Responde para continuar

¿Qué se hace con el archivo cuya huella no coincide?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad