🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que deja el pentester en los registros de auditoría
5 tareas · 35 min · Principiante
Viernes 14 de mayo de 2027, último día de la ventana. Toda revisión deja rastro, y en una cuenta de nube ese rastro es tan útil para el cliente como el propio informe: le dice si su equipo habría visto a alguien haciendo lo mismo sin permiso. Esta sala lee la configuración del registro de Togüí, las sesiones de la semana y los eventos que quedaron, en una consola de consultas sobre resultados ya guardados. Nada se ejecuta contra la cuenta.
Objetivo de la sala
Viernes 14 de mayo de 2027, último día de la ventana. Toda revisión deja rastro, y en una cuenta de nube ese rastro es tan útil para el cliente como el propio informe: le dice si su equipo habría visto a alguien haciendo lo mismo sin permiso. Esta sala lee la configuración del registro de Togüí, las sesiones de la semana y los eventos que quedaron, en una consola de consultas sobre resultados ya guardados. Nada se ejecuta contra la cuenta.El registro de esta nube viene activado y guarda los eventos de gestión de los últimos noventa días: crear, cambiar, borrar y describir recursos. Lo que no guarda por omisión es la otra mitad, los eventos de datos: leer o escribir un objeto del almacenamiento, invocar una función. Esos hay que activarlos a propósito, y cuestan aparte porque son muchísimos más.
La consecuencia para un informe es directa. Si el cliente pregunta quién leyó un archivo y los eventos de datos estaban apagados, la respuesta honesta no es «nadie»: es que no se registró, y eso se reporta como hallazgo con efecto retroactivo.
Responde para continuar
El registro de la cuenta está activo. ¿Qué se puede reconstruir con lo que guarda por omisión?
Ver pista de ayuda
Separa los eventos que cambian un recurso de los que tocan su contenido.
Cuando un encargo se hace con un rol de la cuenta del cliente, la sesión lleva un nombre que se acuerda por escrito antes de empezar. Ese nombre aparece en cada evento y es lo que permite al equipo del cliente separar lo que hizo el evaluador de lo que hizo cualquier otro. También es lo que se entrega al terminar, para que la revisión sirva de ejercicio de detección.
Abre la consola y mira primero la tabla de sesiones: SELECT * FROM sesiones.
Responde para continuar
Escribe el nombre de la sesión de rol con la que trabajó el equipo evaluador.
Ver pista de ayuda
Son tres sesiones. Dos son del propio cliente y de su socio.
Un evento no se anota solo cuando la acción sale bien. Si el permiso la rechaza, el registro guarda igualmente quién la intentó, sobre qué y con qué código de error. Para el equipo de detección del cliente esos rechazos son la señal más barata que existe, porque aparecen aunque el intento no consiga nada, y una ráfaga de rechazos de una misma identidad es el patrón más reconocible de alguien tanteando permisos.
Lee los eventos con SELECT * FROM eventos y busca la fila que no salió bien.
Responde para continuar
Escribe el código de error con el que quedó anotado el intento que el permiso rechazó.
Ver pista de ayuda
Es la única fila de la semana con la columna de error llena.
Al cerrar el encargo, el informe dice qué dejó el equipo en la cuenta y qué quitó. La columna que marca si una acción es de solo lectura permite contarlo sin discutir: todo lo que no sea de solo lectura cambió algo, y cada cambio tuvo que estar avisado por escrito antes de hacerse. En este encargo fueron el grupo de registros que el equipo creó para dejar sus propias huellas y el mismo grupo cuando lo borró al terminar.
Responde para continuar
¿Cuántos eventos de la sesión del evaluador no son de solo lectura?
Ver pista de ayuda
Filtra los eventos de esa sesión y cuenta los que tienen «no» en la columna de solo lectura.
La última entrega del encargo no es técnica. Es una tabla con las horas, la sesión, las acciones y los rechazos del evaluador, para que el cliente la compare con lo que su propia vigilancia detectó. De ahí salen dos respuestas que le sirven más que cualquier hallazgo suelto: qué habría visto y qué no, y qué tendría que activar para verlo la próxima vez.
Responde para continuar
¿Qué se entrega con el informe para que la revisión sirva también de ejercicio de detección?
Ver pista de ayuda
Una opción amplía permisos y otra entrega credenciales: ninguna de las dos se hace.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.