🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReconstrucción de identidad
5 tareas · 38 min · Principiante
En una intrusión de meses el intruso casi siempre pasa por las identidades de la organización: cuentas de personas, de servicio y de administración, además de claves que viven fuera del directorio. Reconstruir la identidad es decidir qué credenciales ya no se pueden confiar y en qué orden se cambian. En esta sala lees el inventario de Laboratorios Hidalgo y encuentras lo que quedó sin cambiar. Es un caso inventado; no aparece ninguna credencial real. Solo lectura de tablas de ejemplo.
Objetivo de la sala
En una intrusión de meses el intruso casi siempre pasa por las identidades de la organización: cuentas de personas, de servicio y de administración, además de claves que viven fuera del directorio. Reconstruir la identidad es decidir qué credenciales ya no se pueden confiar y en qué orden se cambian. En esta sala lees el inventario de Laboratorios Hidalgo y encuentras lo que quedó sin cambiar. Es un caso inventado; no aparece ninguna credencial real. Solo lectura de tablas de ejemplo.La pregunta de alcance de una reconstrucción de identidad no es «qué cuentas usó el intruso» sino «a qué credenciales pudo llegar». Son cosas distintas: un intruso con acceso a un servidor puede haber leído archivos de configuración y variables de entorno sin dejar ninguna sesión en los registros.
Por eso el inventario parte de lo observado y se amplía por exposición: lo que se vio usar, lo que estaba en los equipos tocados y lo que esas cuentas podían dar.
Responde para continuar
¿Qué alcance tiene la reconstrucción de identidad tras una intrusión larga?
Las cuentas de servicio son el punto ciego habitual: nadie inicia sesión con ellas, casi nadie las rota y su contraseña suele ser anterior a la intrusión por años. Que su última rotación sea más antigua que el primer acceso significa que el intruso, si llegó a leerla, puede seguir usándola.
En la tabla se buscan cuentas de tipo servicio con uso del intruso confirmado y una fecha de rotación que no sea reciente.
Responde para continuar
¿Qué cuenta de servicio con uso del intruso sigue con una rotación anterior a la intrusión? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas_tocadas` y filtra las de tipo servicio con «sí» en el uso del intruso y una rotación antigua.
El control de la rotación se mide con una fecha de corte: la del primer acceso. Toda cuenta con uso del intruso cuya última rotación sea anterior a esa fecha conserva la credencial que él pudo haber obtenido.
El número no está escrito: sale de comparar la fecha de la última rotación de cada fila con el 13 de enero de 2026.
Responde para continuar
¿Cuántas cuentas con uso del intruso tienen una última rotación anterior al 13 de enero de 2026? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas_tocadas` y cuenta las filas con uso «sí» cuya fecha de rotación sea anterior al 13 de enero de 2026.
Las claves de integración, las contraseñas de bases de datos y las llaves de almacenamiento viven en archivos, variables y repositorios. No aparecen en el directorio, así que una rotación de cuentas que solo mira el directorio las deja intactas.
Se anotan con un id propio y con el lugar donde viven, porque rotarlas obliga a cambiar también el sitio donde se usan.
Responde para continuar
¿Qué id de secreto fuera del directorio sigue sin rotar? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM secretos_fuera_del_directorio` y mira la columna de rotación.
Rotar todo a la vez suena a rigor y suele ser un error: sin orden se rompen servicios, no queda registro de qué se cambió y nadie sabe si falta algo. Con orden, cada paso reduce lo que el intruso podría hacer.
El criterio del orden es lo que permite volver a entrar: primero lo que él mismo creó, luego lo que puede emitir o cambiar credenciales de otros, y después el resto por exposición.
Responde para continuar
¿Qué orden de rotación es el más defendible?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.