🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAplicaciones con consentimiento y registro de auditoría
5 tareas · 40 min · Principiante
Hay una puerta trasera que no es una cuenta ni una regla: es una aplicación a la que alguien le dio permiso. Si una persona consiente que una aplicación lea su correo, esa concesión queda registrada en el tenant y la aplicación conserva su acceso sin contraseña y sin sesión. En el caso IR-CH-0412 de Papelera Chicamocha revisas qué aplicaciones tienen permisos, quién los dio, cuántas cuentas alcanza el problema y cuánto tiempo hay para conservar el registro de auditoría que lo prueba. Solo lectura de registros de ejemplo.
Objetivo de la sala
Hay una puerta trasera que no es una cuenta ni una regla: es una aplicación a la que alguien le dio permiso. Si una persona consiente que una aplicación lea su correo, esa concesión queda registrada en el tenant y la aplicación conserva su acceso sin contraseña y sin sesión. En el caso IR-CH-0412 de Papelera Chicamocha revisas qué aplicaciones tienen permisos, quién los dio, cuántas cuentas alcanza el problema y cuánto tiempo hay para conservar el registro de auditoría que lo prueba. Solo lectura de registros de ejemplo.Cuando una persona hace clic en «permitir» ante una aplicación, concede un consentimiento: la aplicación recibe permisos (por ejemplo, leer y modificar el correo) y, si pide acceso sin conexión, un token que le permite seguir actuando aunque la persona no esté conectada. Ese permiso es de la aplicación: no se cae al cambiar la contraseña ni al cerrar sesión.
El engaño típico es una página de «permitir acceso» de una aplicación de aspecto útil. Nadie roba la contraseña: la persona entrega el permiso con sus propias manos, y por eso muchas defensas centradas en credenciales no lo ven.
Responde para continuar
Una aplicación de terceros conserva acceso al correo de una persona después de que la empresa cambió su contraseña. ¿Qué lo explica?
Ver pista de ayuda
El consentimiento es una concesión guardada en el tenant. La contraseña no la gobierna.
Una aplicación sospechosa se reconoce por rasgos sumados: publicador sin organización detrás, sin verificar, permisos más amplios de lo que su función necesita (leer y escribir correo para «resumir facturas») y acceso sin conexión. Las otras aplicaciones del tenant tienen publicador identificado, uso amplio entre muchas cuentas y permisos que corresponden a su propósito.
El número de cuentas que consintieron es una pista: una aplicación legítima suele tener decenas; una que acaba de aparecer y ya tiene permisos de correo, muy pocas.
Responde para continuar
Escribe el nombre de la aplicación no verificada con permiso para leer y modificar el correo.
Ver pista de ayuda
Consulta `aplicaciones`. Cruza `verificada`, `publicador` y `permisos`.
El consentimiento queda ligado a la cuenta que lo dio. La tabla de consentimientos dice quién, cuándo y desde qué dirección. Si la dirección de un consentimiento coincide con la del acceso que ya se conoce, esa segunda cuenta también está comprometida, aunque nadie la haya reportado ni su dueño haya notado nada.
El alcance de un incidente de identidad se mide así: pivotando de un indicador (la dirección, la aplicación) a las demás cuentas donde aparece.
Responde para continuar
Además de `lardila`, ¿qué cuenta consintió esa aplicación desde la misma dirección externa?
Ver pista de ayuda
Consulta `consentimientos` y compara la columna `ip` con la dirección que ya conoces del acceso.
El registro de auditoría es la fuente que ordena los hechos por hora, pero no se conserva para siempre: el proveedor lo guarda un número de días y luego lo borra. Por eso exportarlo es de las primeras tareas de la respuesta, igual que la memoria en un equipo. La configuración del tenant dice cuántos días se conserva, y el primer evento sospechoso dice desde cuándo corre el reloj.
El cálculo es simple pero se hace con la fecha y no a ojo: el último día en que todavía existe el primer evento sospechoso es su fecha más la retención.
Responde para continuar
El primer evento sospechoso es el del lunes 12 de octubre de 2026. ¿Hasta qué fecha (AAAA-MM-DD) se conserva ese evento en el registro, según la política del tenant?
Ver pista de ayuda
Lee el valor de conservación en `politica` y súmalo a la fecha del primer evento de `auditoria`.
Para contener esta puerta hay que actuar sobre la aplicación: revocar los consentimientos concedidos, invalidar los tokens que ya se emitieron, bloquear la aplicación en el tenant para que nadie más la autorice y cambiar la configuración que permitía consentir aplicaciones no verificadas. Restablecer contraseñas no sirve aquí, como muestra la política del tenant del caso, que no revoca nada al restablecer.
Se conserva antes la lista de consentimientos y el registro de auditoría, y se busca la misma aplicación en otras cuentas.
Responde para continuar
¿Qué contiene realmente el acceso de esa aplicación en este tenant?
Ver pista de ayuda
La política del caso dice que restablecer la contraseña no revoca nada; hay que actuar sobre la aplicación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.