Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Un pod y su contención

5 tareas · 65 min · Principiante

En el clúster de aplicaciones de Ribazul corre el tablero de temperaturas de las cámaras en un pod del namespace frio. La noche del lunes 2 de noviembre el sensor de red de la sede mostró a ese pod hablando con una dirección externa que nadie reconoce, y el equipo de plataforma lo contuvo de madrugada. Ya tienes lo que dejaron el clúster, el registro de imágenes y el sensor, con las horas en UTC. Ninguna tabla te dice qué es sospechoso: lo decides tú contrastando una fuente con otra, recordando qué se pierde al reiniciar un pod, qué guarda de verdad la auditoría y cuándo una contención solo parece haber funcionado.

0 de 5 · 0%

Objetivo de la sala

En el clúster de aplicaciones de Ribazul corre el tablero de temperaturas de las cámaras en un pod del namespace frio. La noche del lunes 2 de noviembre el sensor de red de la sede mostró a ese pod hablando con una dirección externa que nadie reconoce, y el equipo de plataforma lo contuvo de madrugada. Ya tienes lo que dejaron el clúster, el registro de imágenes y el sensor, con las horas en UTC. Ninguna tabla te dice qué es sospechoso: lo decides tú contrastando una fuente con otra, recordando qué se pierde al reiniciar un pod, qué guarda de verdad la auditoría y cuándo una contención solo parece haber funcionado.

Una etiqueta de imagen es un nombre que alguien puede mover; el digest identifica el contenido. Para saber qué se ejecuta de verdad se parte del digest del pod y se mira quién lo subió al registro y si tiene firma, no de lo que dice la etiqueta.

Responde para continuar

¿Quién subió al registro de imágenes la que corría el pod tablero-frio-5d8c7b-q2xlm cuando se abrió el caso?

Una sesión interactiva dentro de un pod llega al servidor de API como una solicitud de creación sobre un subrecurso del pod; el registro conserva quién y desde dónde, no lo que se tecleó. La dirección sirve para comparar con la habitual de esa persona, y una diferencia es una pregunta para ella, no una acusación: pudo trabajar desde otra red o alguien pudo usar su credencial.

Responde para continuar

¿Desde qué dirección se abrió una sesión interactiva en ese pod que no es la habitual de quien la abrió?

Formato esperado: ___.___.___.___

Un listado enumera los secretos de un namespace de una vez; una lectura por nombre toma uno. Para contar lo que la cuenta de servicio pudo ver de verdad se cuentan los secretos distintos que leyó con éxito: un intento rechazado quedó registrado pero no abrió nada, y leer dos veces el mismo no lo convierte en dos.

Responde para continuar

¿Cuántos secretos distintos leyó con éxito, por su nombre, la cuenta de servicio del pod? Escribe solo el número.

Contener un pod es cortarle lo que le permite hacer daño sin destruir lo que prueba qué pasó: su capa de escritura, su memoria y sus volúmenes efímeros desaparecen con el pod. Las acciones se comparan por su efecto sobre la salida a internet y sobre lo que se conserva, no por lo drásticas que suenan.

Responde para continuar

¿Qué acción de contención, por su identificador, corta la salida del pod a internet sin destruir el pod, su disco ni su memoria?

Aplicar una contención no es lo mismo que haberla conseguido: se verifica en los flujos que lo que debía dejar de salir dejó de salir. Los bytes que siguen saliendo a partir del momento de la contención son la medida de cuánto falló, y solo cuentan los que van fuera de la red de la empresa.

Responde para continuar

¿Cuántos bytes envió el pod tablero-frio-5d8c7b-q2xlm a direcciones externas a la red de Ribazul después de que se creó la política de red? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad