🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas múltiples y organización
5 tareas · 38 min · Principiante
Casi ninguna empresa mediana tiene una sola cuenta de AWS: tiene una organización con cuentas de producción, de desarrollo, de seguridad y de archivo. Un incidente cruza esas fronteras, y la evidencia útil suele estar en otra cuenta distinta de la afectada. Jueves 5 de agosto de 2027, Ferretería Ranchoalegre: un rol de producción fue asumido desde otra cuenta y hay que seguir el rastro. Solo lectura de inventarios y eventos de ejemplo.
Objetivo de la sala
Casi ninguna empresa mediana tiene una sola cuenta de AWS: tiene una organización con cuentas de producción, de desarrollo, de seguridad y de archivo. Un incidente cruza esas fronteras, y la evidencia útil suele estar en otra cuenta distinta de la afectada. Jueves 5 de agosto de 2027, Ferretería Ranchoalegre: un rol de producción fue asumido desde otra cuenta y hay que seguir el rastro. Solo lectura de inventarios y eventos de ejemplo.El historial de eventos de una cuenta muestra solo esa cuenta: iniciar sesión en la de gestión no enseña lo que pasó en las cuentas miembro. Para tenerlo todo en un sitio se crea una trail de organización, que registra la cuenta de gestión y todas las cuentas miembro, y que éstas no pueden borrar ni apagar.
Por defecto, solo la cuenta de gestión accede al bucket donde la trail entrega sus archivos, así que ese bucket es la primera pieza que hay que proteger y copiar.
Responde para continuar
Eres responsable de la cuenta de gestión y quieres revisar lo ocurrido en una cuenta miembro. ¿Qué es correcto?
Cuando un rol se asume desde otra cuenta, el evento AssumeRole queda en la cuenta que lo recibe y anota quién lo pidió: la cuenta de origen aparece en el evento. Es el hilo que permite saltar de una cuenta a otra.
En la tabla hay dos asunciones de ese rol: una desde la cuenta de seguridad y otra desde una cuenta de otra unidad.
Responde para continuar
¿Cuál es el identificador de la cuenta desde la que se asumió el rol rol-soporte-tecnico en producción a las 22:31:05 UTC?
Ver pista de ayuda
Ejecuta `SELECT * FROM asume_rol` y mira la cuenta de origen de la fila sobre producción.
Los identificadores de cuenta no dicen nada a quien los lee: se traducen con el inventario de la organización, que también dice en qué unidad vive cada cuenta y qué servicios de seguridad tiene activos. Ese cruce es el que convierte un dato suelto en una pregunta para alguien concreto.
Responde para continuar
¿Cómo se llama la cuenta de origen del evento de la tarea anterior?
Ver pista de ayuda
Busca ese identificador en `cuentas`.
El administrador delegado de GuardDuty ve los hallazgos de las cuentas miembro que lo tienen habilitado. Una cuenta sin detector es un punto ciego: lo que ocurra en ella no genera hallazgos y hay que reconstruirlo solo desde la bitácora.
Cuenta cuántas cuentas de la organización aparecen sin GuardDuty habilitado.
Responde para continuar
¿Cuántas cuentas de la organización no tienen GuardDuty habilitado? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas` y cuenta las filas con GuardDuty sin habilitar.
Una política de control de servicios (SCP) fija el máximo de permisos posibles para los usuarios y roles de las cuentas miembro. No concede nada, solo limita, y no afecta a los usuarios ni a los roles de la cuenta de gestión.
Una política así puede impedir, por ejemplo, que alguien desactive una bitácora; pero no sustituye a los permisos de IAM ni cubre la cuenta de gestión.
Responde para continuar
Una SCP deniega la acción de apagar la trail. ¿Qué afirmación es correcta?
Ver pista de ayuda
Recuerda sobre quién actúan las SCP y qué no hacen.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.