🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFuentes de registro y retención
4 tareas · 38 min · Principiante
En una cuenta de AWS la evidencia no vive en un solo sitio: hay un historial que viene activado de fábrica, bitácoras que alguien tuvo que configurar y eventos que, sencillamente, no se registran si nadie lo pidió. Martes 3 de agosto de 2027, Ferretería Ranchoalegre: llega una alerta sobre una persona de compras y antes de interpretar nada hay que saber qué fuentes existen, cuánto vive cada una y qué quedó sin registrar. Solo lectura de un inventario de ejemplo.
Objetivo de la sala
En una cuenta de AWS la evidencia no vive en un solo sitio: hay un historial que viene activado de fábrica, bitácoras que alguien tuvo que configurar y eventos que, sencillamente, no se registran si nadie lo pidió. Martes 3 de agosto de 2027, Ferretería Ranchoalegre: llega una alerta sobre una persona de compras y antes de interpretar nada hay que saber qué fuentes existen, cuánto vive cada una y qué quedó sin registrar. Solo lectura de un inventario de ejemplo.CloudTrail está activo en toda cuenta de AWS y ofrece, sin configurar nada, el historial de eventos: un registro consultable de los últimos 90 días de eventos de administración, por región. No muestra eventos de datos (por ejemplo, las lecturas de objetos de S3), y cada búsqueda cubre una sola cuenta y una sola región.
Para conservar más tiempo, o para ver otras categorías, hace falta crear una trail (que entrega archivos a un bucket de S3) o un almacén de eventos. Ese bucket tiene sus propias reglas de ciclo de vida, y son las que deciden hasta cuándo existe la evidencia.
Responde para continuar
Un compañero afirma que, como CloudTrail viene activado, la consola le mostrará los últimos seis meses de lecturas de objetos de S3 de todas las regiones. ¿Qué le respondes?
Una trail guarda archivos en un bucket, y ese bucket puede borrarlos solo: una regla de ciclo de vida elimina los objetos a los N días. Esa cifra no sale de la documentación de AWS, sino de la configuración de la cuenta que investigas, y por eso se lee del inventario antes de prometerle a nadie cuánto se puede reconstruir.
En el laboratorio, la tabla de fuentes indica dónde vive cada registro y cuántos días lo conserva.
Responde para continuar
¿Cuántos días conserva el bucket de bitácora los archivos de la trail? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM fuentes` y mira la fila de la trail.
El historial de eventos cuenta sus 90 días desde la fecha del evento. El último día en que una huella todavía se puede consultar es su fecha más el plazo de la fuente, calculado con el calendario. Si la trail del bucket sí la conserva, la huella no se pierde, pero la consulta rápida desde la consola sí.
La tabla de primeras huellas trae el evento más antiguo conocido en cada fuente.
Responde para continuar
¿Qué día, en formato AAAA-MM-DD, vence en el historial de eventos el primer inicio de consola sospechoso de yquintero-compras?
Ver pista de ayuda
Ejecuta `SELECT * FROM primeras_huellas` para la fecha y suma los 90 días del historial con el calendario.
Una pregunta de respuesta a incidentes casi siempre es de datos: qué objetos se leyeron, qué se descargó. Los eventos de datos de S3 son una categoría aparte, que se activa por bucket y tiene su propio costo, y los registros de flujo de la red tampoco existen si nadie los habilitó.
Antes de comprometerse con una conclusión se contrasta la pregunta con lo que la configuración sí registra.
Responde para continuar
La gerencia pregunta qué archivos del bucket ranchoalegre-catalogo leyó la cuenta sospechosa. Con el inventario del laboratorio, ¿qué respondes?
Ver pista de ayuda
Mira en `trail` qué buckets tienen eventos de datos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.