Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría de eventos del clúster

5 tareas · 40 min · Principiante

Sin registro de auditoría no se puede responder a la pregunta que sigue a cualquier incidente: quién hizo qué, cuándo y desde dónde. El benchmark pide que el servidor de API tenga una política de auditoría y un destino donde escribirla, pero una política mal ordenada o un registro que se rota a la semana dejan el control en verde y la evidencia vacía. En Pasto Verde Agro lees la política de auditoría, los parámetros del servidor de API, la norma interna de retención y un extracto del registro. Todo es lectura de archivos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Sin registro de auditoría no se puede responder a la pregunta que sigue a cualquier incidente: quién hizo qué, cuándo y desde dónde. El benchmark pide que el servidor de API tenga una política de auditoría y un destino donde escribirla, pero una política mal ordenada o un registro que se rota a la semana dejan el control en verde y la evidencia vacía. En Pasto Verde Agro lees la política de auditoría, los parámetros del servidor de API, la norma interna de retención y un extracto del registro. Todo es lectura de archivos de ejemplo.

Una política de auditoría es una lista de reglas. Cada petición se compara con ellas en orden y la primera que coincide fija el nivel de registro: None (no se registra), Metadata (quién, qué recurso, qué verbo y cuándo), Request (además el cuerpo de la petición) o RequestResponse (además el cuerpo de la respuesta). Las reglas posteriores que también coincidirían ya no se miran.

Esto vuelve peligrosa una regla None puesta arriba «para quitar ruido»: puede dejar sin registrar justo lo que reglas más abajo querían registrar.

Responde para continuar

Una petición coincide con la regla 2 (nivel None) y con la regla 3 (nivel Metadata). ¿Qué ocurre?

Ver pista de ayuda

El orden de las reglas importa: la primera que coincide decide.

El registro de un secreto es una de las huellas más valiosas tras un incidente: quién lo leyó y cuándo. Una regla None sobre los secretos hace que esa huella no exista. No se arregla aprovechando que el nivel más detallado (RequestResponse) existe: los cuerpos de un secreto contienen el secreto, y registrarlos escribiría el valor en el log. Para los secretos el nivel sensato es Metadata.

Abre la política de auditoría. Las reglas llevan un comentario con su número, empezando en 1.

Responde para continuar

¿Qué número de regla de la política deja sin registrar el acceso a los secretos?

Ver pista de ayuda

Con la terminal, `cat auditoria/politica-auditoria.yaml` y busca la regla con nivel None sobre `secrets`.

Los parámetros --audit-log-maxage, --audit-log-maxbackup y --audit-log-maxsize controlan cuántos días, cuántos archivos y de qué tamaño se conserva el registro. La rotación borra lo más viejo: si la norma interna pide una retención mayor que la configurada, la evidencia desaparece antes del plazo que la empresa se comprometió a conservarla, aunque la auditoría «esté activada». Hay que comprobar también que el volumen de escritura no obligue a rotar antes por tamaño.

Compara el valor configurado de retención con lo que pide la norma interna.

Responde para continuar

¿Cuántos días de retención faltan para llegar al valor que exige la norma interna?

Ver pista de ayuda

Resta el valor de `--audit-log-maxage` del mínimo de días de `politica-interna.txt`.

Cada evento de auditoría es una línea JSON con lo esencial: la marca de tiempo, el verbo, la identidad (user.username), la dirección de origen (sourceIPs), el objeto afectado (objectRef) y el código de respuesta. Con eso se reconstruye una acción. Una respuesta 201 en un create significa que el objeto se creó.

Busca en el extracto del registro quién creó el binding amplio que viste en la sala anterior.

Responde para continuar

Escribe el nombre de usuario que creó el ClusterRoleBinding acceso-soporte.

Ver pista de ayuda

Con la terminal, `cat auditoria/extracto-auditoria.jsonl` y busca el evento `create` sobre `clusterrolebindings`.

Una vez visto el fallo hay dos errores posibles al corregirlo. Uno es dejar la regla como está porque «los secretos hacen ruido». Otro es pasar los secretos a un nivel que guarde el cuerpo para tener «más información». La corrección es registrar solo los metadatos de los secretos, y para el ruido de verdad, afinar con reglas concretas que no oculten lo que importa.

Responde para continuar

¿Cómo se corrige la regla que silencia los secretos?

Ver pista de ayuda

Quitar la regla no deja los secretos sin registro: la regla final los recoge con Metadata. Y una regla puesta debajo de la None nunca se evalúa.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad