🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAdquirir en la nube
4 tareas · 30 min · Principiante
El orden de volatilidad no cambia en la nube, pero lo que se evapora sí: además de la memoria, desaparecen el disco efímero de una instancia y los registros del proveedor, que rotan y caducan solos. Y hay una tentación nueva y peligrosa — destruir la instancia comprometida «para cortar el ataque»— que borra la evidencia aún más rápido que apagar un equipo físico. El ERP de Molino Textil corre en una instancia de nube; aquí decides cómo se adquiere sin perder lo que solo existe mientras la máquina viva.
Objetivo de la sala
El orden de volatilidad no cambia en la nube, pero lo que se evapora sí: además de la memoria, desaparecen el disco efímero de una instancia y los registros del proveedor, que rotan y caducan solos. Y hay una tentación nueva y peligrosa — destruir la instancia comprometida «para cortar el ataque»— que borra la evidencia aún más rápido que apagar un equipo físico. El ERP de Molino Textil corre en una instancia de nube; aquí decides cómo se adquiere sin perder lo que solo existe mientras la máquina viva.En la nube, una instancia se puede borrar con un clic, y la reacción instintiva es destruir la máquina comprometida para quitarla de en medio. Es el equivalente a apagar de un tirón, pero peor: al destruir la instancia se pierde su memoria, su disco efímero —el almacenamiento local que no sobrevive a la instancia— y todo lo que no se haya copiado antes. La adquisición correcta toma primero una instantánea (snapshot) del disco y una captura de la memoria con la máquina viva, y solo entonces se decide qué hacer con la instancia, que se conserva aislada mientras tanto.
Destruir primero y adquirir después es adquirir una máquina que ya no existe. En la nube no queda ni el disco; la prisa por «cortar» se come la prueba entera.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La instancia de nube de Molino está comprometida y hay presión por destruirla «para cortar el ataque». ¿Qué se hace antes?
Ver pista de ayuda
Destruir una instancia borra memoria y disco efímero. Se adquiere con la máquina viva, igual que no se apaga un equipo físico.
La nube guarda una fuente que el equipo físico no tiene tan a mano: los registros del proveedor —quién accedió a la consola, qué llamadas se hicieron, qué tráfico salió—. Son evidencia valiosísima para reconstruir el incidente, pero tienen fecha de caducidad: muchos rotan y se borran solos pasado un plazo. Por eso entran en el orden de volatilidad como algo que se adquiere pronto: se exportan y se copian a un almacén propio antes de que el reloj del proveedor los elimine. Esperar a «mirarlos luego» es arriesgarse a que luego ya no estén.
En un equipo físico el disco espera; en la nube, parte de la evidencia tiene un temporizador en marcha desde antes de que empieces a investigar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué los registros del proveedor de nube se copian pronto en la adquisición?
Ver pista de ayuda
Parte de la evidencia de nube tiene un temporizador en marcha. Lo que caduca se adquiere antes que lo que aguanta.
Lo que se aprendió en la sala anterior se mantiene, traducido a la nube: la instantánea y las capturas se guardan en un almacén separado del de la instancia comprometida —otra cuenta o un depósito protegido—, nunca en el mismo volumen que estás copiando, y cada imagen lleva su hash para probar que nadie la alteró. Guardar la evidencia en la misma cuenta que el atacante quizá controla es dejarla a su alcance; separarla y sellarla con un hash es lo que la hace defendible.
La lógica encadena igual que en el disco físico: se adquiere en orden, se escribe en un medio aparte, se prueba la integridad con hash. Cambia el soporte, no el principio.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Dónde se guardan la instantánea y las capturas de la instancia comprometida, y con qué?
Ver pista de ayuda
La evidencia no se deja donde el atacante llega. Se separa y se sella con su hash, igual que en el disco físico.
Abre el laboratorio de la adquisición en la nube. Hay dos registros: uno descartado —se destruyó la instancia antes de copiar nada— y uno válido, que capturó memoria y disco con la máquina viva, exportó los registros del proveedor antes de que rotaran y lo guardó todo aparte con su hash. La cadena de custodia del registro válido lleva al final el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
De los dos registros de adquisición en la nube, abre el válido (el que capturó memoria y disco con la instancia viva, salvó los registros del proveedor y lo guardó todo aparte con hash) y lee su cadena de custodia. El código de la sala está al final. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
El intento que destruyó la instancia primero está descartado: se perdieron memoria y disco efímero. El código vive en la custodia del registro válido.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.