Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de actividad de administración

5 tareas · 38 min · Principiante

Antes de escribir una detección sobre Google Cloud hay que saber qué registra la nube sin que nadie lo pida. Los registros de auditoría tienen cuatro tipos, y uno de ellos, la actividad de administración, recoge los cambios de configuración y no se puede apagar. En la Hilandería Cañaverales tienes la actividad de un día del proyecto hil-prod. Aprendes a distinguir los tipos, a encontrar un cambio de permisos hecho desde un lugar que no es el habitual de su titular, a contar los intentos rechazados y a decidir qué condición merece una alerta y cuál solo produciría ruido.

0 de 5 · 0%

Objetivo de la sala

Antes de escribir una detección sobre Google Cloud hay que saber qué registra la nube sin que nadie lo pida. Los registros de auditoría tienen cuatro tipos, y uno de ellos, la actividad de administración, recoge los cambios de configuración y no se puede apagar. En la Hilandería Cañaverales tienes la actividad de un día del proyecto hil-prod. Aprendes a distinguir los tipos, a encontrar un cambio de permisos hecho desde un lugar que no es el habitual de su titular, a contar los intentos rechazados y a decidir qué condición merece una alerta y cuál solo produciría ruido.

Cloud Audit Logs separa lo que ocurre en cuatro tipos. Admin Activity recoge las operaciones que modifican la configuración o los metadatos de un recurso. System Event recoge acciones que hace Google Cloud por su cuenta. Policy Denied recoge peticiones que una política de seguridad rechazó. Data Access recoge lecturas y escrituras de datos. Para un ingeniero de detección importa saber cuáles existen siempre, porque una regla que depende de un registro que puede estar apagado necesita primero comprobar que está encendido.

Abre tipos_de_registro y compara las columnas de activación y de desactivación.

Responde para continuar

Alguien con permisos amplios quiere borrar el rastro de un cambio de configuración. ¿Qué registro seguirá existiendo?

Una entrada de Admin Activity trae quién hizo la llamada (principalEmail), desde qué dirección (callerIp), contra qué servicio, qué método y sobre qué recurso. SetIamPolicy es el método que cambia quién tiene qué permisos sobre un recurso. Cambiar permisos es normal en una nube; lo que llama la atención es quién lo hace y desde dónde. Para eso se cruza la entrada con contexto_de_usuarios, que dice la dirección habitual de cada identidad.

Filtra admin_activity por ese método y compara cada callerIp con la dirección habitual de su titular.

Responde para continuar

Escribe la identidad que cambió la política de IAM del proyecto desde una dirección que no es la habitual de su titular.

Ver pista de ayuda

Hay dos entradas con ese método. Una sale de la dirección habitual de su titular; copia la identidad de la otra.

Un cambio de permisos aislado se evalúa mal; la secuencia de la misma identidad se evalúa mucho mejor. Después de cambiar la política, la misma identidad creó una regla de red. Una regla de firewall que abre un puerto de administración a cualquier origen amplía la superficie de ataque: es un cambio de configuración que la detección debe poder ver.

Responde para continuar

Escribe el nombre del recurso de la regla de firewall que creó esa identidad.

Ver pista de ayuda

Busca en `admin_activity` el método de creación de reglas de firewall y copia la columna `recurso`.

Una llamada rechazada por falta de permisos también queda en el registro, con un estado distinto de OK. Un intento fallido de crear una llave de cuenta de servicio, repetido, es una señal de alguien que prueba hasta dónde llegan sus permisos. Cuenta las llamadas de la identidad anterior que terminaron con el estado de permiso denegado.

Responde para continuar

Escribe cuántas llamadas terminaron rechazadas por falta de permisos.

Ver pista de ayuda

Filtra `admin_activity` por la columna `status` y cuenta las filas que no dicen `OK`.

Con los hallazgos anteriores, una regla tiene que cuidar dos cosas a la vez: que no se le escape el cambio peligroso y que no se llene de cambios legítimos. La administradora de la nube y la cuenta de despliegue hacen cambios todo el día, desde sus direcciones de siempre.

Responde para continuar

¿Qué condición de alerta se sostiene con lo que muestra este registro?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad