🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de actividad de administración
5 tareas · 38 min · Principiante
Antes de escribir una detección sobre Google Cloud hay que saber qué registra la nube sin que nadie lo pida. Los registros de auditoría tienen cuatro tipos, y uno de ellos, la actividad de administración, recoge los cambios de configuración y no se puede apagar. En la Hilandería Cañaverales tienes la actividad de un día del proyecto hil-prod. Aprendes a distinguir los tipos, a encontrar un cambio de permisos hecho desde un lugar que no es el habitual de su titular, a contar los intentos rechazados y a decidir qué condición merece una alerta y cuál solo produciría ruido.
Objetivo de la sala
Antes de escribir una detección sobre Google Cloud hay que saber qué registra la nube sin que nadie lo pida. Los registros de auditoría tienen cuatro tipos, y uno de ellos, la actividad de administración, recoge los cambios de configuración y no se puede apagar. En la Hilandería Cañaverales tienes la actividad de un día del proyecto hil-prod. Aprendes a distinguir los tipos, a encontrar un cambio de permisos hecho desde un lugar que no es el habitual de su titular, a contar los intentos rechazados y a decidir qué condición merece una alerta y cuál solo produciría ruido.Cloud Audit Logs separa lo que ocurre en cuatro tipos. Admin Activity recoge las operaciones que modifican la configuración o los metadatos de un recurso. System Event recoge acciones que hace Google Cloud por su cuenta. Policy Denied recoge peticiones que una política de seguridad rechazó. Data Access recoge lecturas y escrituras de datos. Para un ingeniero de detección importa saber cuáles existen siempre, porque una regla que depende de un registro que puede estar apagado necesita primero comprobar que está encendido.
Abre tipos_de_registro y compara las columnas de activación y de desactivación.
Responde para continuar
Alguien con permisos amplios quiere borrar el rastro de un cambio de configuración. ¿Qué registro seguirá existiendo?
Una entrada de Admin Activity trae quién hizo la llamada (principalEmail), desde qué dirección (callerIp), contra qué servicio, qué método y sobre qué recurso. SetIamPolicy es el método que cambia quién tiene qué permisos sobre un recurso. Cambiar permisos es normal en una nube; lo que llama la atención es quién lo hace y desde dónde. Para eso se cruza la entrada con contexto_de_usuarios, que dice la dirección habitual de cada identidad.
Filtra admin_activity por ese método y compara cada callerIp con la dirección habitual de su titular.
Responde para continuar
Escribe la identidad que cambió la política de IAM del proyecto desde una dirección que no es la habitual de su titular.
Ver pista de ayuda
Hay dos entradas con ese método. Una sale de la dirección habitual de su titular; copia la identidad de la otra.
Un cambio de permisos aislado se evalúa mal; la secuencia de la misma identidad se evalúa mucho mejor. Después de cambiar la política, la misma identidad creó una regla de red. Una regla de firewall que abre un puerto de administración a cualquier origen amplía la superficie de ataque: es un cambio de configuración que la detección debe poder ver.
Responde para continuar
Escribe el nombre del recurso de la regla de firewall que creó esa identidad.
Ver pista de ayuda
Busca en `admin_activity` el método de creación de reglas de firewall y copia la columna `recurso`.
Una llamada rechazada por falta de permisos también queda en el registro, con un estado distinto de OK. Un intento fallido de crear una llave de cuenta de servicio, repetido, es una señal de alguien que prueba hasta dónde llegan sus permisos. Cuenta las llamadas de la identidad anterior que terminaron con el estado de permiso denegado.
Responde para continuar
Escribe cuántas llamadas terminaron rechazadas por falta de permisos.
Ver pista de ayuda
Filtra `admin_activity` por la columna `status` y cuenta las filas que no dicen `OK`.
Con los hallazgos anteriores, una regla tiene que cuidar dos cosas a la vez: que no se le escape el cambio peligroso y que no se llene de cambios legítimos. La administradora de la nube y la cuenta de despliegue hacen cambios todo el día, desde sus direcciones de siempre.
Responde para continuar
¿Qué condición de alerta se sostiene con lo que muestra este registro?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.