🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAcciones remotas y su rastro de auditoría
4 tareas · 40 min · Principiante
Desde la consola se puede aislar un equipo, terminar un proceso o recoger un archivo, y cada una de esas acciones deja una huella en la telemetría que más tarde otra persona tendrá que leer. Si la acción no queda anotada con quién, con qué permiso y con qué ticket, la telemetría de un equipo contaminado mezcla lo que hizo el atacante con lo que hizo el equipo de respuesta, y cualquier auditor preguntará quién tocó qué. Lees el registro de acciones remotas de dos días en Amaranto y los permisos de cada rol, encuentras una acción sin respaldo, fechas una liberación y interpretas un intento rechazado. Solo lectura de tablas ficticias.
Objetivo de la sala
Desde la consola se puede aislar un equipo, terminar un proceso o recoger un archivo, y cada una de esas acciones deja una huella en la telemetría que más tarde otra persona tendrá que leer. Si la acción no queda anotada con quién, con qué permiso y con qué ticket, la telemetría de un equipo contaminado mezcla lo que hizo el atacante con lo que hizo el equipo de respuesta, y cualquier auditor preguntará quién tocó qué. Lees el registro de acciones remotas de dos días en Amaranto y los permisos de cada rol, encuentras una acción sin respaldo, fechas una liberación y interpretas un intento rechazado. Solo lectura de tablas ficticias.Las acciones remotas son las únicas operaciones de la consola que cambian un equipo en vez de observarlo. Por eso necesitan un rastro propio: quién la lanzó, con qué rol, sobre qué equipo, bajo qué ticket y con qué resultado. Sin él pasan tres cosas. Quien analiza el equipo después no distingue lo que hizo el atacante de lo que hizo la defensa (un proceso terminado desde la consola parece un proceso que murió solo). Nadie puede reconstruir la línea de tiempo de la respuesta. Y nadie puede demostrar que la acción tenía autorización.
Responde para continuar
¿Para qué sirve el registro de acciones remotas de la consola?
Ver pista de ayuda
Piensa en lo que ve quien analiza el equipo semanas después.
Abre la estación y lee roles-de-la-consola.txt y acciones-remotas.csv. La regla de la consola es que toda acción remota lleva un ticket de incidente. Una fila sin ticket puede ser una urgencia legítima, pero es la primera que un auditor va a preguntar, y a quien la ejecutó hay que pedirle el motivo y regularizarla.
Responde para continuar
¿Qué cuenta ejecutó la acción remota que no tiene ticket? Escribe el nombre de la cuenta.
Ver pista de ayuda
Busca la fila donde la columna ticket está vacía.
Aislar un equipo no tiene fecha de caducidad propia: dura hasta que alguien lo libera. Por eso el registro importa también al final: cuánto estuvo aislado un equipo es parte del impacto del incidente y se informa. La liberación debe quedar con el mismo ticket que el aislamiento.
Responde para continuar
¿A qué hora se liberó el aislamiento de amr-pc-014? Escribe la hora tal cual aparece en el registro.
Ver pista de ayuda
Busca la acción de liberar sobre ese equipo; el aislamiento y la liberación son dos filas distintas.
El registro anota también lo que no llegó a hacerse. Una acción rechazada es un dato: muestra que el control de roles funcionó y que alguien intentó algo que su rol no permite. Casi siempre es una urgencia bien intencionada y no un ataque, pero merece una pregunta a su autor y, si el caso lo justifica, que un respondedor lo haga con el ticket.
Mira la fila de las 14:05.
Responde para continuar
¿Qué muestra la fila de las 14:05?
Ver pista de ayuda
Fíjate en el rol de quien la lanzó, en lo que ese rol puede hacer y en la columna resultado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.