Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Adquirir en la nube

4 tareas · 30 min · Principiante

El orden de volatilidad no cambia en la nube, pero lo que se evapora sí: además de la memoria, desaparecen el disco efímero de una instancia y los registros del proveedor, que rotan y caducan solos. Y hay una tentación nueva y peligrosa — destruir la instancia comprometida «para cortar el ataque»— que borra la evidencia aún más rápido que apagar un equipo físico. El ERP de Molino Textil corre en una instancia de nube; aquí decides cómo se adquiere sin perder lo que solo existe mientras la máquina viva.

0 de 4 · 0%

Objetivo de la sala

El orden de volatilidad no cambia en la nube, pero lo que se evapora sí: además de la memoria, desaparecen el disco efímero de una instancia y los registros del proveedor, que rotan y caducan solos. Y hay una tentación nueva y peligrosa — destruir la instancia comprometida «para cortar el ataque»— que borra la evidencia aún más rápido que apagar un equipo físico. El ERP de Molino Textil corre en una instancia de nube; aquí decides cómo se adquiere sin perder lo que solo existe mientras la máquina viva.

En la nube, una instancia se puede borrar con un clic, y la reacción instintiva es destruir la máquina comprometida para quitarla de en medio. Es el equivalente a apagar de un tirón, pero peor: al destruir la instancia se pierde su memoria, su disco efímero —el almacenamiento local que no sobrevive a la instancia— y todo lo que no se haya copiado antes. La adquisición correcta toma primero una instantánea (snapshot) del disco y una captura de la memoria con la máquina viva, y solo entonces se decide qué hacer con la instancia, que se conserva aislada mientras tanto.

Destruir primero y adquirir después es adquirir una máquina que ya no existe. En la nube no queda ni el disco; la prisa por «cortar» se come la prueba entera.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La instancia de nube de Molino está comprometida y hay presión por destruirla «para cortar el ataque». ¿Qué se hace antes?

Ver pista de ayuda

Destruir una instancia borra memoria y disco efímero. Se adquiere con la máquina viva, igual que no se apaga un equipo físico.

La nube guarda una fuente que el equipo físico no tiene tan a mano: los registros del proveedor —quién accedió a la consola, qué llamadas se hicieron, qué tráfico salió—. Son evidencia valiosísima para reconstruir el incidente, pero tienen fecha de caducidad: muchos rotan y se borran solos pasado un plazo. Por eso entran en el orden de volatilidad como algo que se adquiere pronto: se exportan y se copian a un almacén propio antes de que el reloj del proveedor los elimine. Esperar a «mirarlos luego» es arriesgarse a que luego ya no estén.

En un equipo físico el disco espera; en la nube, parte de la evidencia tiene un temporizador en marcha desde antes de que empieces a investigar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué los registros del proveedor de nube se copian pronto en la adquisición?

Ver pista de ayuda

Parte de la evidencia de nube tiene un temporizador en marcha. Lo que caduca se adquiere antes que lo que aguanta.

Lo que se aprendió en la sala anterior se mantiene, traducido a la nube: la instantánea y las capturas se guardan en un almacén separado del de la instancia comprometida —otra cuenta o un depósito protegido—, nunca en el mismo volumen que estás copiando, y cada imagen lleva su hash para probar que nadie la alteró. Guardar la evidencia en la misma cuenta que el atacante quizá controla es dejarla a su alcance; separarla y sellarla con un hash es lo que la hace defendible.

La lógica encadena igual que en el disco físico: se adquiere en orden, se escribe en un medio aparte, se prueba la integridad con hash. Cambia el soporte, no el principio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Dónde se guardan la instantánea y las capturas de la instancia comprometida, y con qué?

Ver pista de ayuda

La evidencia no se deja donde el atacante llega. Se separa y se sella con su hash, igual que en el disco físico.

Abre el laboratorio de la adquisición en la nube. Hay dos registros: uno descartado —se destruyó la instancia antes de copiar nada— y uno válido, que capturó memoria y disco con la máquina viva, exportó los registros del proveedor antes de que rotaran y lo guardó todo aparte con su hash. La cadena de custodia del registro válido lleva al final el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

De los dos registros de adquisición en la nube, abre el válido (el que capturó memoria y disco con la instancia viva, salvó los registros del proveedor y lo guardó todo aparte con hash) y lee su cadena de custodia. El código de la sala está al final. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

El intento que destruyó la instancia primero está descartado: se perdieron memoria y disco efímero. El código vive en la custodia del registro válido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad