Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría de accesos al gestor

5 tareas · 38 min · Principiante

Un gestor de secretos concentra el acceso a todo lo demás, y por eso su registro de auditoría es una de las mejores fuentes para entender quién tocó qué. Con el extracto de auditoría de Hilandería Zurriago, una empresa ficticia de hilados, compruebas que el registro se está escribiendo, cruzas las lecturas con los cambios aprobados y separas lo que explica un ticket de lo que hay que preguntar. Es lectura de un registro simplificado: los valores de los secretos no aparecen, y nada de lo que veas autoriza a concluir más de lo que los datos dicen.

0 de 5 · 0%

Objetivo de la sala

Un gestor de secretos concentra el acceso a todo lo demás, y por eso su registro de auditoría es una de las mejores fuentes para entender quién tocó qué. Con el extracto de auditoría de Hilandería Zurriago, una empresa ficticia de hilados, compruebas que el registro se está escribiendo, cruzas las lecturas con los cambios aprobados y separas lo que explica un ticket de lo que hay que preguntar. Es lectura de un registro simplificado: los valores de los secretos no aparecen, y nada de lo que veas autoriza a concluir más de lo que los datos dicen.

El gestor puede tener uno o varios dispositivos de auditoría: un archivo, un socket, el registro del sistema. Cada petición se escribe en ellos antes de responder. Si hay dispositivos habilitados y ninguno puede escribir, el gestor se niega a atender la petición: en la práctica, deja de estar disponible. La recomendación de la documentación es tener al menos dos dispositivos, de modo que uno que falle no deje todo parado.

Los valores de texto del registro se guardan con una huella con clave (HMAC-SHA256), no en claro: se puede comprobar si un valor es el esperado, pero no leerlo.

Responde para continuar

¿Qué pasa con un gestor que tiene sus dispositivos de auditoría habilitados y todos dejan de poder escribir?

Ver pista de ayuda

La auditoría del gestor es obligatoria, no opcional.

Un solo dispositivo habilitado es un punto frágil: si falla, el gestor se detiene; y es también un punto ciego, porque un registro que alguien puede borrar no sirve como prueba. Lo habitual es enviar copia a un sistema aparte.

Abre dispositivos.txt y fíjate en el estado de cada ruta.

Responde para continuar

Escribe el tipo del dispositivo de auditoría que está deshabilitado.

Ver pista de ayuda

La tabla trae una columna de tipo y otra de estado; busca la fila deshabilitada.

Leer el registro es cruzarlo: cada lectura de una ruta sensible tiene que tener una razón conocida (la aplicación que la usa, un cambio aprobado). Las que no la tienen no son una acusación: son una pregunta.

En registro-auditoria.txt hay lecturas de los secretos de nómina. En cambios.txt están los cambios aprobados de esos días. Busca una lectura de madrugada que no sea de la aplicación de nómina ni esté en ningún cambio.

Responde para continuar

Escribe la identidad que leyó con éxito los secretos de nómina de madrugada sin ser la aplicación de nómina ni figurar en un cambio.

Ver pista de ayuda

Filtra el registro por la ruta de nómina y descarta las horas de oficina y la cuenta de servicio de nómina.

Una denegación es una petición que el gestor rechazó por política. Un error de configuración las produce sin mala intención: el pipeline recién cambiado pide algo que su política nueva ya no incluye. Pero una racha seguida de peticiones a rutas distintas también es la forma que tendría un reconocimiento de lo accesible.

El pipeline de despliegue tiene un cambio aprobado esa tarde. Cuenta cuántas peticiones suyas denegó el gestor en el extracto.

Responde para continuar

¿Cuántas peticiones de svc-ci-despliegue aparecen como denegadas en el registro?

Ver pista de ayuda

Filtra por la identidad del pipeline y por el resultado.

Lo que muestra el registro de la tarea 3 es una lectura de madrugada por una cuenta cuya política lo permitía, sin cambio asociado. No dice por qué, ni si la cuenta la usó su dueña, ni si fue un descuido o una guardia. Concluir quién es responsable con eso es ir más allá de los datos.

Responde para continuar

¿Cuál es la actuación correcta ante esa lectura de madrugada?

Ver pista de ayuda

El registro prueba qué pasó, no por qué; y la política que lo permitió también es una pregunta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad