Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué auditar y dónde

5 tareas · 38 min · Principiante

Una base de datos guarda lo que más importa y suele registrar menos de lo que se cree. Antes de interpretar una sola consulta hay que saber qué fuentes existen, qué anota cada una, dónde viven y cuánto duran. Distribuciones Ferrocentro, un mayorista de ferretería, recibe el lunes 11 de octubre de 2027 el aviso de un cliente: un correo ajeno cita sus pedidos. Hoy, martes 12, haces el inventario de registros de la base de pedidos. Solo lectura de salidas y configuraciones de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Una base de datos guarda lo que más importa y suele registrar menos de lo que se cree. Antes de interpretar una sola consulta hay que saber qué fuentes existen, qué anota cada una, dónde viven y cuánto duran. Distribuciones Ferrocentro, un mayorista de ferretería, recibe el lunes 11 de octubre de 2027 el aviso de un cliente: un correo ajeno cita sus pedidos. Hoy, martes 12, haces el inventario de registros de la base de pedidos. Solo lectura de salidas y configuraciones de ejemplo.

Un motor de base de datos suele llevar varios registros distintos, y cada uno responde a una pregunta diferente. El registro de conexiones dice quién se conectó, desde qué dirección y durante cuánto tiempo. La auditoría de sentencias (en PostgreSQL, la extensión pgaudit es una forma habitual de tenerla) dice qué se ejecutó, de qué clase y sobre qué objeto. Las estadísticas de sentencias (pg_stat_statements) acumulan cuántas veces se ejecutó cada forma de consulta y cuántas filas devolvió en total.

Para una investigación esa diferencia manda: con solo el registro de conexiones se puede probar que una cuenta estuvo dentro, pero no lo que hizo mientras estuvo.

Responde para continuar

El registro de conexiones muestra que una cuenta estuvo conectada cuarenta minutos desde una dirección ajena. ¿Qué no puede decir ese registro por sí solo?

Lo primero que se mira de cualquier fuente es cuánto tiempo la conserva: una fuente que rota cada pocos días obliga a copiarla antes de analizar nada. Muchas veces la conservación la fija la rotación de archivos del servidor y no una decisión del equipo, y por eso nadie la recuerda.

La tabla fuentes trae, para cada registro, qué anota, dónde vive y cuánto se conserva.

Responde para continuar

¿Cuántos días conserva el servidor su registro de auditoría de sesión (pgaudit)? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes` y mira la fila de la auditoría de sesión.

Saber cuántos días conserva una fuente se convierte en una fecha: lo que ocurrió antes de ella ya no está. Esa fecha delimita la investigación y hay que decirla en el informe: no hay prueba de ausencia más allá de ella, solo falta de registro.

El caso trae la fecha de hoy y la hora de la revisión. Se resta la conservación a esa fecha.

Responde para continuar

Hoy es el día de la revisión y la auditoría no se ha copiado. ¿Cuál es la fecha más antigua (AAAA-MM-DD) de la que aún queda auditoría de sesión?

Ver pista de ayuda

Ejecuta `SELECT * FROM caso` para la fecha de la revisión y réstale los días de conservación de la auditoría.

Una aplicación no suele escribir la consulta con el valor dentro; la envía con parámetros y el valor viaja aparte. Si la auditoría no guarda los parámetros, el texto de la sentencia queda con marcadores como $1 y se pierde el dato concreto: sirve para saber que se consultó un cliente, pero no cuál.

Esto no es un fallo de la herramienta: es una opción de configuración, porque guardar los valores aumenta el volumen del registro y también el riesgo de guardar datos personales en él.

Responde para continuar

La auditoría de la base de pedidos no guarda los parámetros de las sentencias. ¿Qué limita eso en la investigación?

Las fuentes que viven fuera del servidor de la base, como el cortafuegos o la aplicación, suelen conservarse más tiempo y a veces son las únicas que quedan cuando la auditoría ya rotó. Cuentan otra historia: no el texto de la consulta, sino el origen de las conexiones y la cantidad de bytes que salieron.

La conservación aparece en días en casi todas las filas; en una no, porque depende de otra cosa.

Responde para continuar

¿Cuántos días conserva la fuente que guarda su registro durante más tiempo, entre las que tienen un plazo fijo en días? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes` y compara las conservaciones numéricas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad