🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAplicaciones y consentimientos
5 tareas · 38 min · Principiante
Quien consigue una sesión en un tenant no siempre se queda con la sesión: puede dejar una aplicación con permisos y una credencial propia que seguirá funcionando cuando la contraseña ya sea otra. En Cooperativa Lácteos Montecielo revisas qué aplicaciones tienen permisos, de qué clase son, quién los dio, qué credenciales tienen y qué dice la auditoría de Entra sobre la que no encaja. Lunes 19 de julio de 2027. Solo lectura de registros de ejemplo.
Objetivo de la sala
Quien consigue una sesión en un tenant no siempre se queda con la sesión: puede dejar una aplicación con permisos y una credencial propia que seguirá funcionando cuando la contraseña ya sea otra. En Cooperativa Lácteos Montecielo revisas qué aplicaciones tienen permisos, de qué clase son, quién los dio, qué credenciales tienen y qué dice la auditoría de Entra sobre la que no encaja. Lunes 19 de julio de 2027. Solo lectura de registros de ejemplo.Una aplicación puede recibir permisos de dos maneras. Un permiso delegado hace que la aplicación actúe en nombre de una persona que ha iniciado sesión: lo que puede hacer es lo que esa persona puede hacer, y depende de los tokens de esa persona. Un permiso de aplicación deja que la aplicación actúe por sí misma, sin persona delante, con su propia credencial (un secreto o un certificado), y suele necesitar el consentimiento de un administrador.
Revocar las sesiones de una persona invalida sus tokens de renovación, de modo que la aplicación con permisos delegados tiene que pedirle que vuelva a iniciar sesión. Los permisos de aplicación no pasan por esa persona.
Responde para continuar
Se revocan todas las sesiones de una cuenta comprometida. ¿Qué permisos de las aplicaciones pueden seguir funcionando sin esa persona?
Una aplicación sospechosa se reconoce por rasgos sumados, no por uno solo: publicador sin organización detrás, sin verificar, creada hace poco en el propio tenant, con un solo consentimiento y con permisos más amplios de lo que su función necesita. Las aplicaciones habituales tienen publicador identificado, uso entre muchas cuentas o un administrador que las dio de alta con una razón.
Responde para continuar
Escribe el nombre de la aplicación sin publicador, sin verificar y registrada hace menos de un mes, que tiene permiso de lectura de correo.
Ver pista de ayuda
Ejecuta `SELECT * FROM aplicaciones` y cruza el publicador, si está verificada y su origen; después confirma el permiso en `SELECT * FROM permisos_concedidos`.
El consentimiento queda ligado a quien lo dio y a lo que concedió. La lista de permisos dice qué puede leer la aplicación: no basta saber que «tiene acceso al correo», hay que saber a qué más. Esa lista es la que define el alcance de lo que pudo ver mientras estuvo viva.
Los permisos de la aplicación sospechosa son los de la tabla de permisos concedidos; uno de ellos permite el acceso sin conexión, que es el que mantiene viva la aplicación entre sesiones.
Responde para continuar
Además de Mail.Read y offline_access, ¿qué otro permiso delegado tiene la aplicación sospechosa?
Ver pista de ayuda
Ejecuta `SELECT * FROM permisos_concedidos` y filtra a ojo las filas de esa aplicación.
Una aplicación se identifica con una credencial que alguien le añade, y esa credencial tiene su propia vigencia, sin relación con la contraseña de nadie. Una credencial nueva en una aplicación recién creada, con una vigencia larga, es un acceso preparado para durar. La auditoría de Entra dice quién la creó y desde dónde; la tabla de credenciales dice cuándo se creó y cuándo expira.
La vigencia se calcula con el calendario: de la fecha de creación a la de expiración.
Responde para continuar
¿Cuántos días de vigencia tiene el secreto de cliente de la aplicación sospechosa? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM credenciales_de_aplicaciones` y cuenta los días entre la creación y la expiración.
Antes de actuar sobre la aplicación se conserva lo que dice de sí misma: su identificador, sus permisos, sus credenciales y quién las creó. Borrarla de golpe elimina, junto con la amenaza, la configuración que se necesita para el informe. La contención consiste en cortarle el acceso: deshabilitar su inicio de sesión, retirar los consentimientos y eliminar sus credenciales.
Responde para continuar
¿Qué se hace primero con la aplicación sospechosa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.