Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Hallazgos de un detector gestionado

4 tareas · 40 min · Principiante

Un detector gestionado como Amazon GuardDuty no te dice qué pasó: te dice dónde mirar. Cada hallazgo trae un tipo, una severidad, un recurso y una dirección, y su valor depende de lo que hagas después con esos datos. Miércoles 4 de agosto de 2027, Ferretería Ranchoalegre: la consola muestra cinco hallazgos de distinta gravedad y tu trabajo es ordenarlos y comprobarlos. Solo lectura de hallazgos de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Un detector gestionado como Amazon GuardDuty no te dice qué pasó: te dice dónde mirar. Cada hallazgo trae un tipo, una severidad, un recurso y una dirección, y su valor depende de lo que hagas después con esos datos. Miércoles 4 de agosto de 2027, Ferretería Ranchoalegre: la consola muestra cinco hallazgos de distinta gravedad y tu trabajo es ordenarlos y comprobarlos. Solo lectura de hallazgos de ejemplo.

Los tipos de hallazgo de GuardDuty siguen un formato: propósito de la amenaza, recurso afectado, familia o descripción y, a veces, el mecanismo de detección. En Persistence:IAMUser/AnomalousBehavior, el propósito es la persistencia, el recurso es una identidad de IAM y el mecanismo es el comportamiento anómalo, que detecta un modelo estadístico sobre las llamadas de la cuenta.

Un tipo con AnomalousBehavior no compara contra una lista de amenazas conocidas: avisa de que algo se aparta de lo habitual para esa identidad, y lo habitual puede haber cambiado de forma legítima.

Responde para continuar

¿Qué te dice, por sí solo, el nombre del tipo Persistence:IAMUser/AnomalousBehavior?

Un hallazgo lleva el recurso afectado y, si hubo llamadas a la API, la dirección remota y las veces que se repitió. El de mayor gravedad del día señala credenciales creadas para una instancia de EC2 que se están usando desde fuera de AWS.

La severidad se lee con cuidado: no es una probabilidad de culpa, es la importancia que el servicio asigna al tipo.

Responde para continuar

¿Cuál es el identificador de la instancia del hallazgo de severidad alta?

Ver pista de ayuda

Ejecuta `SELECT * FROM hallazgos` y mira el recurso de la fila de severidad alta.

El hallazgo de exfiltración de credenciales de instancia dice que una máquina fuera de AWS intentó llamar a la API con credenciales temporales nacidas en la instancia. La pieza que permite comprobarlo en CloudTrail es la dirección remota, que va en el propio hallazgo.

Responde para continuar

¿Cuál es la dirección remota de ese hallazgo de severidad alta?

Ver pista de ayuda

La columna de dirección remota de la misma fila.

Un detector ofrece una hipótesis. La propia documentación de GuardDuty recuerda que este tipo puede aparecer también en configuraciones legítimas, por ejemplo cuando el tráfico sale por una puerta de enlace local en lugar de la de la red virtual. Por eso el paso siguiente es comprobar en CloudTrail si las llamadas con esas credenciales temporales desde esa dirección eran esperables.

Sin esa comprobación se corre el riesgo de apagar un servicio sano o, al revés, de archivar un incidente real.

Responde para continuar

Con el hallazgo de severidad alta delante, ¿cuál es el siguiente paso razonable?

Ver pista de ayuda

Piensa en qué evidencia puede confirmar o descartar la hipótesis del detector.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad