🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAuditoría de accesos al gestor
5 tareas · 38 min · Principiante
Un gestor de secretos concentra el acceso a todo lo demás, y por eso su registro de auditoría es una de las mejores fuentes para entender quién tocó qué. Con el extracto de auditoría de Hilandería Zurriago, una empresa ficticia de hilados, compruebas que el registro se está escribiendo, cruzas las lecturas con los cambios aprobados y separas lo que explica un ticket de lo que hay que preguntar. Es lectura de un registro simplificado: los valores de los secretos no aparecen, y nada de lo que veas autoriza a concluir más de lo que los datos dicen.
Objetivo de la sala
Un gestor de secretos concentra el acceso a todo lo demás, y por eso su registro de auditoría es una de las mejores fuentes para entender quién tocó qué. Con el extracto de auditoría de Hilandería Zurriago, una empresa ficticia de hilados, compruebas que el registro se está escribiendo, cruzas las lecturas con los cambios aprobados y separas lo que explica un ticket de lo que hay que preguntar. Es lectura de un registro simplificado: los valores de los secretos no aparecen, y nada de lo que veas autoriza a concluir más de lo que los datos dicen.El gestor puede tener uno o varios dispositivos de auditoría: un archivo, un socket, el registro del sistema. Cada petición se escribe en ellos antes de responder. Si hay dispositivos habilitados y ninguno puede escribir, el gestor se niega a atender la petición: en la práctica, deja de estar disponible. La recomendación de la documentación es tener al menos dos dispositivos, de modo que uno que falle no deje todo parado.
Los valores de texto del registro se guardan con una huella con clave (HMAC-SHA256), no en claro: se puede comprobar si un valor es el esperado, pero no leerlo.
Responde para continuar
¿Qué pasa con un gestor que tiene sus dispositivos de auditoría habilitados y todos dejan de poder escribir?
Ver pista de ayuda
La auditoría del gestor es obligatoria, no opcional.
Un solo dispositivo habilitado es un punto frágil: si falla, el gestor se detiene; y es también un punto ciego, porque un registro que alguien puede borrar no sirve como prueba. Lo habitual es enviar copia a un sistema aparte.
Abre dispositivos.txt y fíjate en el estado de cada ruta.
Responde para continuar
Escribe el tipo del dispositivo de auditoría que está deshabilitado.
Ver pista de ayuda
La tabla trae una columna de tipo y otra de estado; busca la fila deshabilitada.
Leer el registro es cruzarlo: cada lectura de una ruta sensible tiene que tener una razón conocida (la aplicación que la usa, un cambio aprobado). Las que no la tienen no son una acusación: son una pregunta.
En registro-auditoria.txt hay lecturas de los secretos de nómina. En cambios.txt están los cambios aprobados de esos días. Busca una lectura de madrugada que no sea de la aplicación de nómina ni esté en ningún cambio.
Responde para continuar
Escribe la identidad que leyó con éxito los secretos de nómina de madrugada sin ser la aplicación de nómina ni figurar en un cambio.
Ver pista de ayuda
Filtra el registro por la ruta de nómina y descarta las horas de oficina y la cuenta de servicio de nómina.
Una denegación es una petición que el gestor rechazó por política. Un error de configuración las produce sin mala intención: el pipeline recién cambiado pide algo que su política nueva ya no incluye. Pero una racha seguida de peticiones a rutas distintas también es la forma que tendría un reconocimiento de lo accesible.
El pipeline de despliegue tiene un cambio aprobado esa tarde. Cuenta cuántas peticiones suyas denegó el gestor en el extracto.
Responde para continuar
¿Cuántas peticiones de svc-ci-despliegue aparecen como denegadas en el registro?
Ver pista de ayuda
Filtra por la identidad del pipeline y por el resultado.
Lo que muestra el registro de la tarea 3 es una lectura de madrugada por una cuenta cuya política lo permitía, sin cambio asociado. No dice por qué, ni si la cuenta la usó su dueña, ni si fue un descuido o una guardia. Concluir quién es responsable con eso es ir más allá de los datos.
Responde para continuar
¿Cuál es la actuación correcta ante esa lectura de madrugada?
Ver pista de ayuda
El registro prueba qué pasó, no por qué; y la política que lo permitió también es una pregunta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.