Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Líneas base de auditoría

5 tareas · 40 min · Principiante

Una línea base de auditoría es la lista de lo que cada tipo de equipo debe registrar, escrita antes de configurar nada. Los benchmarks de configuración del Center for Internet Security y las guías de cada fabricante sirven de punto de partida, y cada organización decide su propio valor. En Vidriería Cristales del Sur lees la salida de la política de auditoría de tres equipos frente a la línea base y el tamaño de su registro de seguridad. Todo es lectura de salidas ficticias en la consola del navegador.

0 de 5 · 0%

Objetivo de la sala

Una línea base de auditoría es la lista de lo que cada tipo de equipo debe registrar, escrita antes de configurar nada. Los benchmarks de configuración del Center for Internet Security y las guías de cada fabricante sirven de punto de partida, y cada organización decide su propio valor. En Vidriería Cristales del Sur lees la salida de la política de auditoría de tres equipos frente a la línea base y el tamaño de su registro de seguridad. Todo es lectura de salidas ficticias en la consola del navegador.

Sin línea base, cada equipo queda como lo dejó quien lo instaló: uno audita los fallos de inicio de sesión, otro no, y nadie lo sabe hasta que hace falta. La línea base convierte «¿qué debería registrar este equipo?» en una tabla comparable con lo que de verdad está configurado.

Se escribe por tipo de equipo (controlador de dominio, servidor de archivos, puesto de caja), con el valor esperado de cada subcategoría de auditoría. Los benchmarks del CIS y la documentación del fabricante dan el punto de partida; la organización los adapta a lo que necesita investigar.

Responde para continuar

¿Qué cambia cuando existe una línea base de auditoría por tipo de equipo?

Abre base_de_auditoria y auditpol. La primera es lo esperado por subcategoría; la segunda, el valor que cada equipo tiene hoy (Success and Failure, Success o No Auditing). Una desviación es una subcategoría cuyo valor actual no cubre lo esperado.

Responde para continuar

Escribe el equipo con más subcategorías por debajo de la línea base.

Ver pista de ayuda

Compara cada fila de `auditpol` con el valor esperado de su subcategoría y cuenta por equipo.

La desviación más sutil es la que deja la configuración casi bien. Un equipo que registra los inicios de sesión correctos pero no los fallidos oculta justo lo que una detección de fuerza bruta necesita.

Responde para continuar

Escribe la subcategoría de pos-caja01 cuyo valor actual no registra los fallos.

Ver pista de ayuda

Filtra `auditpol` por el equipo y busca un valor `Success` donde se espera `Success and Failure`.

tamano_de_registro dice el tamaño máximo del registro de seguridad de cada equipo, cuántos kilobytes escribe por hora de operación y qué hace al llenarse. Si al llenarse sobrescribe lo más antiguo, el tamaño y el ritmo de escritura dicen cuántas horas de historia quedan en el equipo.

Responde para continuar

¿Cuántas horas de historia caben en el registro de seguridad de srv-arch01? Escribe solo el número.

Ver pista de ayuda

Tamaño máximo entre kilobytes escritos por hora.

Un equipo con pocas horas de historia que no envía su registro a otro lado pierde la evidencia antes de que empiece el turno siguiente. Ampliar el tamaño ayuda, pero solo aplaza el problema. La combinación que sostiene es doble: configurar la política según la línea base y enviar los eventos fuera del equipo en tiempo casi real, de modo que el origen se pueda sobrescribir sin perder historia.

Responde para continuar

¿Qué corrección sostiene la evidencia del equipo con menos historia local?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad