Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acciones remotas y su rastro de auditoría

4 tareas · 40 min · Principiante

Desde la consola se puede aislar un equipo, terminar un proceso o recoger un archivo, y cada una de esas acciones deja una huella en la telemetría que más tarde otra persona tendrá que leer. Si la acción no queda anotada con quién, con qué permiso y con qué ticket, la telemetría de un equipo contaminado mezcla lo que hizo el atacante con lo que hizo el equipo de respuesta, y cualquier auditor preguntará quién tocó qué. Lees el registro de acciones remotas de dos días en Amaranto y los permisos de cada rol, encuentras una acción sin respaldo, fechas una liberación y interpretas un intento rechazado. Solo lectura de tablas ficticias.

0 de 4 · 0%

Objetivo de la sala

Desde la consola se puede aislar un equipo, terminar un proceso o recoger un archivo, y cada una de esas acciones deja una huella en la telemetría que más tarde otra persona tendrá que leer. Si la acción no queda anotada con quién, con qué permiso y con qué ticket, la telemetría de un equipo contaminado mezcla lo que hizo el atacante con lo que hizo el equipo de respuesta, y cualquier auditor preguntará quién tocó qué. Lees el registro de acciones remotas de dos días en Amaranto y los permisos de cada rol, encuentras una acción sin respaldo, fechas una liberación y interpretas un intento rechazado. Solo lectura de tablas ficticias.

Las acciones remotas son las únicas operaciones de la consola que cambian un equipo en vez de observarlo. Por eso necesitan un rastro propio: quién la lanzó, con qué rol, sobre qué equipo, bajo qué ticket y con qué resultado. Sin él pasan tres cosas. Quien analiza el equipo después no distingue lo que hizo el atacante de lo que hizo la defensa (un proceso terminado desde la consola parece un proceso que murió solo). Nadie puede reconstruir la línea de tiempo de la respuesta. Y nadie puede demostrar que la acción tenía autorización.

Responde para continuar

¿Para qué sirve el registro de acciones remotas de la consola?

Ver pista de ayuda

Piensa en lo que ve quien analiza el equipo semanas después.

Abre la estación y lee roles-de-la-consola.txt y acciones-remotas.csv. La regla de la consola es que toda acción remota lleva un ticket de incidente. Una fila sin ticket puede ser una urgencia legítima, pero es la primera que un auditor va a preguntar, y a quien la ejecutó hay que pedirle el motivo y regularizarla.

Responde para continuar

¿Qué cuenta ejecutó la acción remota que no tiene ticket? Escribe el nombre de la cuenta.

Ver pista de ayuda

Busca la fila donde la columna ticket está vacía.

Aislar un equipo no tiene fecha de caducidad propia: dura hasta que alguien lo libera. Por eso el registro importa también al final: cuánto estuvo aislado un equipo es parte del impacto del incidente y se informa. La liberación debe quedar con el mismo ticket que el aislamiento.

Responde para continuar

¿A qué hora se liberó el aislamiento de amr-pc-014? Escribe la hora tal cual aparece en el registro.

Ver pista de ayuda

Busca la acción de liberar sobre ese equipo; el aislamiento y la liberación son dos filas distintas.

El registro anota también lo que no llegó a hacerse. Una acción rechazada es un dato: muestra que el control de roles funcionó y que alguien intentó algo que su rol no permite. Casi siempre es una urgencia bien intencionada y no un ataque, pero merece una pregunta a su autor y, si el caso lo justifica, que un respondedor lo haga con el ticket.

Mira la fila de las 14:05.

Responde para continuar

¿Qué muestra la fila de las 14:05?

Ver pista de ayuda

Fíjate en el rol de quien la lanzó, en lo que ese rol puede hacer y en la columna resultado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad