🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAuditoría de eventos del clúster
5 tareas · 40 min · Principiante
Sin registro de auditoría no se puede responder a la pregunta que sigue a cualquier incidente: quién hizo qué, cuándo y desde dónde. El benchmark pide que el servidor de API tenga una política de auditoría y un destino donde escribirla, pero una política mal ordenada o un registro que se rota a la semana dejan el control en verde y la evidencia vacía. En Pasto Verde Agro lees la política de auditoría, los parámetros del servidor de API, la norma interna de retención y un extracto del registro. Todo es lectura de archivos de ejemplo.
Objetivo de la sala
Sin registro de auditoría no se puede responder a la pregunta que sigue a cualquier incidente: quién hizo qué, cuándo y desde dónde. El benchmark pide que el servidor de API tenga una política de auditoría y un destino donde escribirla, pero una política mal ordenada o un registro que se rota a la semana dejan el control en verde y la evidencia vacía. En Pasto Verde Agro lees la política de auditoría, los parámetros del servidor de API, la norma interna de retención y un extracto del registro. Todo es lectura de archivos de ejemplo.Una política de auditoría es una lista de reglas. Cada petición se compara con ellas en orden y la primera que coincide fija el nivel de registro: None (no se registra), Metadata (quién, qué recurso, qué verbo y cuándo), Request (además el cuerpo de la petición) o RequestResponse (además el cuerpo de la respuesta). Las reglas posteriores que también coincidirían ya no se miran.
Esto vuelve peligrosa una regla None puesta arriba «para quitar ruido»: puede dejar sin registrar justo lo que reglas más abajo querían registrar.
Responde para continuar
Una petición coincide con la regla 2 (nivel None) y con la regla 3 (nivel Metadata). ¿Qué ocurre?
Ver pista de ayuda
El orden de las reglas importa: la primera que coincide decide.
El registro de un secreto es una de las huellas más valiosas tras un incidente: quién lo leyó y cuándo. Una regla None sobre los secretos hace que esa huella no exista. No se arregla aprovechando que el nivel más detallado (RequestResponse) existe: los cuerpos de un secreto contienen el secreto, y registrarlos escribiría el valor en el log. Para los secretos el nivel sensato es Metadata.
Abre la política de auditoría. Las reglas llevan un comentario con su número, empezando en 1.
Responde para continuar
¿Qué número de regla de la política deja sin registrar el acceso a los secretos?
Ver pista de ayuda
Con la terminal, `cat auditoria/politica-auditoria.yaml` y busca la regla con nivel None sobre `secrets`.
Los parámetros --audit-log-maxage, --audit-log-maxbackup y --audit-log-maxsize controlan cuántos días, cuántos archivos y de qué tamaño se conserva el registro. La rotación borra lo más viejo: si la norma interna pide una retención mayor que la configurada, la evidencia desaparece antes del plazo que la empresa se comprometió a conservarla, aunque la auditoría «esté activada». Hay que comprobar también que el volumen de escritura no obligue a rotar antes por tamaño.
Compara el valor configurado de retención con lo que pide la norma interna.
Responde para continuar
¿Cuántos días de retención faltan para llegar al valor que exige la norma interna?
Ver pista de ayuda
Resta el valor de `--audit-log-maxage` del mínimo de días de `politica-interna.txt`.
Cada evento de auditoría es una línea JSON con lo esencial: la marca de tiempo, el verbo, la identidad (user.username), la dirección de origen (sourceIPs), el objeto afectado (objectRef) y el código de respuesta. Con eso se reconstruye una acción. Una respuesta 201 en un create significa que el objeto se creó.
Busca en el extracto del registro quién creó el binding amplio que viste en la sala anterior.
Responde para continuar
Escribe el nombre de usuario que creó el ClusterRoleBinding acceso-soporte.
Ver pista de ayuda
Con la terminal, `cat auditoria/extracto-auditoria.jsonl` y busca el evento `create` sobre `clusterrolebindings`.
Una vez visto el fallo hay dos errores posibles al corregirlo. Uno es dejar la regla como está porque «los secretos hacen ruido». Otro es pasar los secretos a un nivel que guarde el cuerpo para tener «más información». La corrección es registrar solo los metadatos de los secretos, y para el ruido de verdad, afinar con reglas concretas que no oculten lo que importa.
Responde para continuar
¿Cómo se corrige la regla que silencia los secretos?
Ver pista de ayuda
Quitar la regla no deja los secretos sin registro: la regla final los recoge con Metadata. Y una regla puesta debajo de la None nunca se evalúa.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.