🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHallazgos de un detector gestionado
4 tareas · 40 min · Principiante
Un detector gestionado como Amazon GuardDuty no te dice qué pasó: te dice dónde mirar. Cada hallazgo trae un tipo, una severidad, un recurso y una dirección, y su valor depende de lo que hagas después con esos datos. Miércoles 4 de agosto de 2027, Ferretería Ranchoalegre: la consola muestra cinco hallazgos de distinta gravedad y tu trabajo es ordenarlos y comprobarlos. Solo lectura de hallazgos de ejemplo.
Objetivo de la sala
Un detector gestionado como Amazon GuardDuty no te dice qué pasó: te dice dónde mirar. Cada hallazgo trae un tipo, una severidad, un recurso y una dirección, y su valor depende de lo que hagas después con esos datos. Miércoles 4 de agosto de 2027, Ferretería Ranchoalegre: la consola muestra cinco hallazgos de distinta gravedad y tu trabajo es ordenarlos y comprobarlos. Solo lectura de hallazgos de ejemplo.Los tipos de hallazgo de GuardDuty siguen un formato: propósito de la amenaza, recurso afectado, familia o descripción y, a veces, el mecanismo de detección. En Persistence:IAMUser/AnomalousBehavior, el propósito es la persistencia, el recurso es una identidad de IAM y el mecanismo es el comportamiento anómalo, que detecta un modelo estadístico sobre las llamadas de la cuenta.
Un tipo con AnomalousBehavior no compara contra una lista de amenazas conocidas: avisa de que algo se aparta de lo habitual para esa identidad, y lo habitual puede haber cambiado de forma legítima.
Responde para continuar
¿Qué te dice, por sí solo, el nombre del tipo Persistence:IAMUser/AnomalousBehavior?
Un hallazgo lleva el recurso afectado y, si hubo llamadas a la API, la dirección remota y las veces que se repitió. El de mayor gravedad del día señala credenciales creadas para una instancia de EC2 que se están usando desde fuera de AWS.
La severidad se lee con cuidado: no es una probabilidad de culpa, es la importancia que el servicio asigna al tipo.
Responde para continuar
¿Cuál es el identificador de la instancia del hallazgo de severidad alta?
Ver pista de ayuda
Ejecuta `SELECT * FROM hallazgos` y mira el recurso de la fila de severidad alta.
El hallazgo de exfiltración de credenciales de instancia dice que una máquina fuera de AWS intentó llamar a la API con credenciales temporales nacidas en la instancia. La pieza que permite comprobarlo en CloudTrail es la dirección remota, que va en el propio hallazgo.
Responde para continuar
¿Cuál es la dirección remota de ese hallazgo de severidad alta?
Ver pista de ayuda
La columna de dirección remota de la misma fila.
Un detector ofrece una hipótesis. La propia documentación de GuardDuty recuerda que este tipo puede aparecer también en configuraciones legítimas, por ejemplo cuando el tráfico sale por una puerta de enlace local en lugar de la de la red virtual. Por eso el paso siguiente es comprobar en CloudTrail si las llamadas con esas credenciales temporales desde esa dirección eran esperables.
Sin esa comprobación se corre el riesgo de apagar un servicio sano o, al revés, de archivar un incidente real.
Responde para continuar
Con el hallazgo de severidad alta delante, ¿cuál es el siguiente paso razonable?
Ver pista de ayuda
Piensa en qué evidencia puede confirmar o descartar la hipótesis del detector.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.