Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Retención y almacenamiento de registros

5 tareas · 38 min · Principiante

Un registro que ya no existe no sirve para investigar ni para auditar. La retención, cuánto tiempo se conserva cada fuente, y el almacenamiento, dónde y con qué protección, deciden si el equipo de detección tendrá evidencia cuando la pida alguien de fuera. En esta sala comparas lo que exige una auditoría con lo que Puerto Cálido tiene de verdad: lees destinos, reglas de ciclo de vida y protecciones, calculas cuánto falta y aprendes qué puede y qué no puede demostrar la validación de integridad de CloudTrail.

0 de 5 · 0%

Objetivo de la sala

Un registro que ya no existe no sirve para investigar ni para auditar. La retención, cuánto tiempo se conserva cada fuente, y el almacenamiento, dónde y con qué protección, deciden si el equipo de detección tendrá evidencia cuando la pida alguien de fuera. En esta sala comparas lo que exige una auditoría con lo que Puerto Cálido tiene de verdad: lees destinos, reglas de ciclo de vida y protecciones, calculas cuánto falta y aprendes qué puede y qué no puede demostrar la validación de integridad de CloudTrail.

Cada fuente tiene su propio plazo. El historial de eventos de la consola guarda 90 días de eventos de gestión. Un rastro entrega los eventos a un bucket de S3, y allí duran lo que diga la configuración del bucket, normalmente una regla de ciclo de vida que pasa a almacenamiento más barato y, al final, borra. Los registros de flujo van a su propio destino con su propia regla.

Hay un requisito de auditoría de 365 días y tres reglas de ciclo de vida en la tabla ciclo_de_vida.

Responde para continuar

Una regla elimina los objetos de AWSLogs/ a los 180 días y la auditoría exige 365. ¿Qué pasa?

La cadena es tan fuerte como su eslabón más débil. Abre destinos_de_registro y requisito. Entre las fuentes que tienen una retención en días, la menor queda más lejos del requisito. Calcula cuántos días le faltan a esa fuente para alcanzarlo.

Responde para continuar

Escribe cuántos días le faltan a la fuente de menor retención para cumplir el requisito.

Ver pista de ayuda

Resta de los días del requisito la retención más baja de la tabla de destinos.

S3 permite bloquear los objetos para que nadie, ni siquiera quien administra la cuenta, los borre o los sobrescriba durante un plazo. Para un archivo de evidencia es la diferencia entre un registro y un registro en el que se puede confiar. En destinos_de_registro hay una columna que dice si el bloqueo está activo.

Responde para continuar

Escribe el nombre del bucket de registros sin bloqueo de objetos.

Ver pista de ayuda

Busca el no en la columna bloqueo_de_objetos y lee el destino.

Las reglas de ciclo de vida son configuración, no un detalle: un cambio de una cifra decide si habrá evidencia o no. Lee la tabla ciclo_de_vida y localiza la regla de eliminación del prefijo de los registros de CloudTrail.

Responde para continuar

Escribe a los cuántos días se eliminan los objetos del prefijo AWSLogs/.

Ver pista de ayuda

Filtra el prefijo AWSLogs/ y mira la fila cuya accion elimina.

Con la validación de integridad activada, CloudTrail calcula un resumen de cada archivo que entrega y, cada hora, entrega un archivo de resumen firmado que referencia los de esa hora. Con eso se puede comprobar si un archivo de registro fue modificado o borrado después de la entrega. La validación no impide el borrado ni arregla la retención: informa de él.

Responde para continuar

¿Qué permite afirmar la validación de integridad de CloudTrail?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad