Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de inicio de sesión que delatan el abuso

5 tareas · 40 min · Principiante

Las cuatro salas anteriores leyeron configuración: lo que podría pasar. Esta lee el registro: lo que pasó. Un registro de inicios de sesión de un inquilino híbrido trae, por cada entrada, quién entró, cuándo, desde dónde, con qué cliente, con qué método y qué política la revisó. Esa última columna es la que convierte una lista aburrida en evidencia: dice si alguien estaba mirando. Lees cinco días del registro de Cerámica Azufral junto a las reglas con las que se interpreta. Todo es lectura: nadie entra, nadie reproduce ninguna entrada y nadie se conecta a nada.

0 de 5 · 0%

Objetivo de la sala

Las cuatro salas anteriores leyeron configuración: lo que podría pasar. Esta lee el registro: lo que pasó. Un registro de inicios de sesión de un inquilino híbrido trae, por cada entrada, quién entró, cuándo, desde dónde, con qué cliente, con qué método y qué política la revisó. Esa última columna es la que convierte una lista aburrida en evidencia: dice si alguien estaba mirando. Lees cinco días del registro de Cerámica Azufral junto a las reglas con las que se interpreta. Todo es lectura: nadie entra, nadie reproduce ninguna entrada y nadie se conecta a nada.

Un registro de inicios de sesión dice que una credencial válida se presentó y fue aceptada. No dice quién la tecleó, ni si quien la usó tenía derecho a hacerlo. Por eso el evaluador no concluye desde la fila: concluye desde el cruce de la fila con tres cosas que deben estar declaradas antes de leer nada —la ventana de la evidencia, el horario que la organización considera normal y la lista de pruebas programadas.

Sin ese marco, «entró de madrugada» es una opinión. Con él, es una desviación medible respecto de lo que la propia empresa declaró como normal, que es lo único que se sostiene en una reunión.

Responde para continuar

¿Qué prueba una entrada correcta en el registro de inicios de sesión?

Ver pista de ayuda

Separa lo que el sistema puede observar de lo que solo puede suponerse.

Una cuenta de emergencia que entra fuera de una prueba programada es, por definición, un evento que merece explicación: o hubo una emergencia que nadie registró, o alguien la usó sin motivo. Para afirmarlo hay que apoyarse en lo que la tabla de la ventana declara como horario normal y en las fechas de las pruebas registradas.

Abre el laboratorio y cruza las horas y procedencias con esas reglas.

Responde para continuar

Escribe el identificador de la entrada de una cuenta de emergencia hecha fuera del horario declarado y desde fuera de la red de la sede.

Ver pista de ayuda

Ejecuta `SELECT * FROM ventana` y después `SELECT id, cuenta, fecha_y_hora, desde_donde FROM inicios_de_sesion`.

En el mismo registro conviven las entradas de personas y las de aplicaciones que actúan solas. Estas últimas no tienen horario, no tienen dispositivo y no pasan por las políticas pensadas para personas. Distinguirlas no es un detalle de lectura: decide qué control puede alcanzarlas y qué se puede escribir sobre ellas.

Vuelve al laboratorio y mira qué cliente usó cada entrada y desde dónde llegó.

Responde para continuar

Escribe el identificador de la entrada en la que una aplicación actuó sin persona detrás desde una red que no pertenece a la organización.

Ver pista de ayuda

Ejecuta `SELECT id, cuenta, fecha_y_hora, desde_donde FROM inicios_de_sesion` y descarta la que llega desde un servidor de la propia sede.

La cifra de este apartado no es cuántas entradas hubo, sino cuántas atravesaron la ventana sin que ninguna política las revisara. Ese número mide el hueco real entre lo que el inquilino tiene escrito y lo que de verdad se aplica.

Responde para continuar

¿Cuántas entradas de la ventana no fueron alcanzadas por ninguna política?

Ver pista de ayuda

Ejecuta `SELECT id, cuenta, aplicacion_cliente, politica_aplicada FROM inicios_de_sesion` y cuenta las filas que ninguna política revisó.

Tienes dos entradas de la misma cuenta, de madrugada, desde fuera de la sede y con un cliente de correo antiguo, y en la sala anterior viste una política escrita para cerrar precisamente ese camino. Falta decir cómo se escriben juntas.

Responde para continuar

¿Cómo redactas el hallazgo que une el registro con la configuración?

Ver pista de ayuda

Un hallazgo fuerte junta la causa que está en la configuración con la prueba de que ocurre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad