Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Multicuenta y registro centralizado

5 tareas · 40 min · Principiante

Una empresa grande no tiene una cuenta de AWS, tiene muchas, agrupadas en una organización. Detectar bien en ese entorno significa que cada cuenta registre, que los registros lleguen a un sitio que no se pueda tocar desde la cuenta que se vigila y que los servicios de detección se administren desde un punto común. En Puerto Cálido lees una organización de cinco cuentas: qué hace un rastro de organización, quién administra GuardDuty, qué cuentas quedaron sin él y qué carpeta del archivo central dejó de recibir objetos. Aprendes también a no declarar un fallo antes de comprobarlo.

0 de 5 · 0%

Objetivo de la sala

Una empresa grande no tiene una cuenta de AWS, tiene muchas, agrupadas en una organización. Detectar bien en ese entorno significa que cada cuenta registre, que los registros lleguen a un sitio que no se pueda tocar desde la cuenta que se vigila y que los servicios de detección se administren desde un punto común. En Puerto Cálido lees una organización de cinco cuentas: qué hace un rastro de organización, quién administra GuardDuty, qué cuentas quedaron sin él y qué carpeta del archivo central dejó de recibir objetos. Aprendes también a no declarar un fallo antes de comprobarlo.

Un rastro de organización registra los eventos de la cuenta de administración y de todas las cuentas miembro. Lo crea la cuenta de administración o una administradora delegada. Los miembros lo ven en su consola pero no pueden cambiarlo, apagarlo ni borrarlo, y las cuentas nuevas se incorporan solas. En el bucket, cada cuenta tiene su carpeta con su número.

Una buena práctica es que el bucket viva en una cuenta aparte, dedicada a guardar registros, para que quien administra una carga de trabajo no pueda borrar su propia huella.

Responde para continuar

¿Qué diferencia a un rastro de organización de un rastro local de una cuenta?

GuardDuty también se gestiona de forma central: una cuenta de la organización se designa administradora delegada y desde ella se activa el servicio en las demás, se ven los hallazgos de todos y se cambian los ajustes. La tabla cuentas dice el papel de cada una.

Responde para continuar

Escribe el número de la cuenta administradora delegada de GuardDuty.

Ver pista de ayuda

Lee la columna papel de la tabla cuentas.

Que haya administradora no significa que todas las cuentas estén cubiertas: cada cuenta tiene su propio estado. Abre guardduty_por_cuenta y cuenta las cuentas con el servicio inactivo.

Responde para continuar

Escribe cuántas cuentas de la tabla tienen GuardDuty inactivo.

Ver pista de ayuda

Cuenta las filas con no en guardduty_activo.

Un archivo central sano recibe objetos de todas las carpetas de cuenta cada pocos minutos. Si una carpeta lleva semanas quieta, algo cambió: el rastro de esa cuenta, sus permisos de entrega o la propia cuenta. Revisa carpetas_del_archivo y localiza la que no recibe nada desde agosto.

Responde para continuar

Escribe el número de la cuenta cuya carpeta dejó de recibir objetos.

Ver pista de ayuda

Compara la fecha de ultimo_objeto_entregado de las cinco carpetas.

La cuenta de la carpeta parada tiene además un rastro local propio que no pertenece a la organización. El archivo central no entrega desde el 2 de agosto, pero nadie ha mirado el estado de entrega del rastro ni el historial de eventos de esa cuenta. Alguien propone escribir en el informe que «desarrollo apagó el registro».

Responde para continuar

¿Qué se hace antes de afirmar la causa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad