🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónModelo cliente-servidor y permisos
4 tareas · 36 min · Principiante
Preguntar a cientos de equipos a la vez es una capacidad enorme, y por eso la primera decisión no es qué preguntar sino quién puede preguntar. Martes 20 de julio de 2027, Distribuidora Palmasola: el equipo de respuesta estrena su servidor de recolección remota y la responsable de TI pide revisar los permisos de la consola antes de lanzar la primera caza. Todo lo que verás es una lectura de tablas ficticias; no se conecta ni se consulta ningún equipo.
Objetivo de la sala
Preguntar a cientos de equipos a la vez es una capacidad enorme, y por eso la primera decisión no es qué preguntar sino quién puede preguntar. Martes 20 de julio de 2027, Distribuidora Palmasola: el equipo de respuesta estrena su servidor de recolección remota y la responsable de TI pide revisar los permisos de la consola antes de lanzar la primera caza. Todo lo que verás es una lectura de tablas ficticias; no se conecta ni se consulta ningún equipo.Una plataforma de recolección remota como Velociraptor tiene dos partes. El servidor guarda las definiciones de lo que se puede preguntar, reparte las preguntas y recibe las respuestas. El cliente o agente vive en cada equipo: se conecta al servidor, ejecuta lo que le toca y devuelve las filas. Una consola web habla con el servidor para que las personas lancen recolecciones y lean resultados.
La consecuencia práctica es de custodia: lo que se recolecta no se queda en el equipo consultado, llega al servidor. Quien administra el servidor administra la evidencia de todas las cazas, y quien tiene acceso a la consola alcanza, según su rol, a todos los equipos con agente.
Responde para continuar
Una recolección ya terminó en un puesto. ¿Dónde están las filas que devolvió?
La consola asigna roles a cada cuenta: la documentación de la herramienta nombra, entre otros, reader, analyst, investigator, artifact_writer, administrator y api. Los roles son aditivos: una cuenta con dos roles tiene los permisos de ambos. Para una cuenta de programa que solo consulta por la interfaz de programación, la documentación dice que basta el rol api y desaconseja dar administrator a programas externos.
El criterio de revisión no se aprende de memoria de qué hace cada rol: se compara lo concedido con lo que la función de la cuenta necesita. Cualquier permiso por encima de la función es una superficie que alguien puede usar, por error o por robo de la cuenta. En el laboratorio tienes las siete cuentas de la consola con su función.
Responde para continuar
¿Qué cuenta de servicio tiene un rol de administrador que su función de solo leer resultados no exige? Escribe el nombre de la cuenta.
Ver pista de ayuda
Ejecuta `SELECT * FROM usuarios_consola` y compara la columna funcion con roles_concedidos de cada cuenta.
Un permiso alto que nadie usa es más peligroso que uno que sí se usa, porque nadie nota si alguien más lo usa. La revisión trimestral mira el último acceso de cada cuenta privilegiada y contesta cuánto tiempo lleva dormida. Se cuenta en días corridos hasta la fecha de la revisión.
Entre las cuentas de personas con rol administrator, la que menos se conecta es la que primero se revisa. La cifra no está escrita: se calcula con la fecha de su último acceso y la fecha de hoy.
Responde para continuar
Entre las cuentas de personas con rol administrator, ¿cuántos días lleva sin entrar la que menos se conecta, contados hasta el 20 de julio de 2027? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT usuario, roles_concedidos, ultimo_acceso FROM usuarios_consola`, identifica la cuenta de persona con administrator más antigua y cuenta los días hasta el 20 de julio.
Encontrar un permiso de más no es el final: hay que quitarlo de forma que la integración que depende de la cuenta siga funcionando, y que quede escrito. Un cambio de permisos en la plataforma de evidencia es un cambio de control y se registra como tal.
Piensa en lo que la cuenta de integración necesita: leer resultados por la interfaz de programación. Todo lo demás sobra, y quitarlo no debe dejar al SIEM sin sus copias ni dejar el cambio sin firma.
Responde para continuar
La cuenta de integración con el SIEM tiene un rol de administrador que no necesita. ¿Cómo se corrige?
Ver pista de ayuda
Revisa en la tabla usuarios_consola qué roles tiene la cuenta, y piensa qué mantiene el servicio y qué es de más.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.