Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contención y recuperación

5 tareas · 55 min · Principiante

17:50 UTC. El equipo tiene una lista de ocho acciones y un problema: infraestructura se adelantó y ejecutó tres cambios por su cuenta, uno de ellos con un identificador equivocado. Tienes la lista de acciones propuestas, el estado vivo de sesiones, dispositivos y tokens, el registro de lo que ya se ejecutó y la verificación posterior. Nada de la lista se ha ejecutado todavía. No hay pistas ni paso a paso: contener es frenar al atacante sin destruir lo que probará el caso, y comprobar que cada cambio hizo lo que se esperaba.

0 de 5 · 0%

Objetivo de la sala

17:50 UTC. El equipo tiene una lista de ocho acciones y un problema: infraestructura se adelantó y ejecutó tres cambios por su cuenta, uno de ellos con un identificador equivocado. Tienes la lista de acciones propuestas, el estado vivo de sesiones, dispositivos y tokens, el registro de lo que ya se ejecutó y la verificación posterior. Nada de la lista se ha ejecutado todavía. No hay pistas ni paso a paso: contener es frenar al atacante sin destruir lo que probará el caso, y comprobar que cada cambio hizo lo que se esperaba.

Las acciones pendientes se dividen en tres clases: las que copian, las que cortan el acceso y las que destruyen. Lo que cuesta poco y caduca pronto se copia antes; lo que corta el acceso va enseguida, porque cada hora de acceso vivo es una hora más de exposición; lo que no se puede deshacer va al final o no va. Y cada cambio se relee antes del siguiente.

Lee el estado vivo y la lista de acciones, y fíjate en qué sigue vivo y en qué fuente no tiene todavía copia.

Responde para continuar

¿Cuál es el orden correcto de lo que queda por hacer?

Cerrar una sesión corta lo que está abierto, pero no lo que la persona dejó preparado para volver. Un token de API no depende de la sesión ni de la contraseña, y si no tiene vencimiento sigue valiendo hasta que alguien lo revoque. En la cuenta hay tokens legítimos que la empresa usa a diario, y revocar el equivocado también rompe lo que funciona.

Compara los tokens del estado vivo: quién los creó, desde qué dispositivo y para qué.

Responde para continuar

Escribe el identificador del token de API que hay que revocar.

Entre las acciones propuestas hay una que parece de contención y es de destrucción: eliminar la pieza sobre la que descansa todo el caso. Una instantánea eliminada deja de ser prueba de qué se compartió, con quién y cuándo, y no se puede volver a mirar. Quitar su compartición corta el acceso sin perder nada.

Lee la lista y fíjate en la acción que no se puede deshacer y que no es necesaria para cortar el acceso.

Responde para continuar

Escribe el código de la acción propuesta que destruiría evidencia y no debe ejecutarse mientras dure el caso.

Ejecutar un cambio no es lo mismo que lograr su efecto. El proveedor devolvió «sin efecto» en la acción de las 17:25, y la verificación de las 17:45 sigue mostrando la instantánea compartida con la cuenta externa. Releer el estado después de cada cambio es lo que permite notar una confusión así antes de dar por contenido el caso.

Cruza el registro de cambios con la verificación: a qué recurso se aplicó la acción y qué sigue como estaba.

Responde para continuar

Escribe el identificador del recurso al que infraestructura aplicó por error el cambio de compartición.

La recuperación empieza cuando lo que el atacante dejó está retirado, y no antes. Una cuenta se reabre con lo que la persona tenía antes del incidente y con nada de lo que apareció después, verificando que es ella quien vuelve a registrar su verificación. Eliminar la cuenta y crear otra parece más limpio, pero borra el historial que explica el caso.

Piensa en qué se retira, qué se cambia y por qué canal se verifica a la persona.

Responde para continuar

¿Cuándo y cómo se reabre la cuenta de l.arismendi?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad