Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de auditoría de administración y de datos

5 tareas · 40 min · Principiante

En Google Cloud, cada proyecto escribe cuatro tipos de registro de auditoría, y no todos están encendidos ni viven lo mismo. Lo primero en un incidente es saber cuáles existen, cuánto duran y qué dejan fuera. Molinos Quebrachal, martes 17 de agosto de 2027: la facturación del sábado mostró máquinas virtuales nuevas en mqb-analitica-dev que nadie pidió. Lees los registros de ese fin de semana y separas lo que prueban de lo que no pueden probar. Solo lectura de registros de ejemplo.

0 de 5 · 0%

Objetivo de la sala

En Google Cloud, cada proyecto escribe cuatro tipos de registro de auditoría, y no todos están encendidos ni viven lo mismo. Lo primero en un incidente es saber cuáles existen, cuánto duran y qué dejan fuera. Molinos Quebrachal, martes 17 de agosto de 2027: la facturación del sábado mostró máquinas virtuales nuevas en mqb-analitica-dev que nadie pidió. Lees los registros de ese fin de semana y separas lo que prueban de lo que no pueden probar. Solo lectura de registros de ejemplo.

Los registros de Admin Activity anotan las operaciones que cambian la configuración o los metadatos de un recurso: crear una máquina, cambiar una política, crear una llave. Siempre se escriben, no se pueden desactivar ni excluir, y viven en el depósito _Required, que conserva 400 días sin posibilidad de cambiarlo. Los de System Event son parecidos, pero los genera Google y no una persona.

Los registros de Data Access anotan quién leyó o escribió datos de usuario. Vienen apagados por defecto (salvo en BigQuery), porque generan mucho volumen, y caen en el depósito _Default, de 30 días en un proyecto salvo que alguien lo cambie. Policy Denied anota las denegaciones por política, también en _Default.

Responde para continuar

En un proyecto donde nadie configuró nada especial, ¿qué actividad queda registrada con seguridad?

Una entrada de auditoría dice quién (principal), qué (metodo), sobre qué (recurso), desde dónde (ip) y con qué resultado. El principal puede ser una persona o una cuenta de servicio, y estas últimas terminan en iam.gserviceaccount.com.

Empieza por las entradas del sábado 14 de agosto y busca el método que crea instancias.

Responde para continuar

¿Cuál es el nombre de la cuenta de servicio (lo que va antes de la arroba) que creó las máquinas virtuales el 14 de agosto?

Ver pista de ayuda

Ejecuta `SELECT * FROM entradas` y mira el principal de las filas con el método de crear instancias.

No toda entrada es una máquina creada. Un intento puede fallar por cuota, y una política de la organización puede denegarlo: ambos quedan escritos, pero no dejan ninguna máquina. Contar entradas sin mirar el resultado infla la cifra que se le dará a la gerencia.

Cuenta las creaciones correctas de instancias hechas por esa cuenta el 14 de agosto. Otra cuenta crea una máquina cada noche desde la oficina y no cuenta.

Responde para continuar

¿Cuántas máquinas virtuales creó con éxito esa cuenta de servicio el 14 de agosto? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM entradas` y cuenta solo las filas de esa cuenta con el método de crear instancias y resultado correcto.

El bucket mqb-lotes-molienda guarda datos de molienda. Si alguien lo leyó, la huella estaría en Data Access, pero esos registros solo existen donde alguien los activó. La tabla de configuración dice, servicio por servicio, qué está activado.

Responde para continuar

¿En qué servicio de la tabla de configuración están activados los registros de acceso a datos? Escribe solo el nombre corto del servicio, sin el sufijo del dominio.

Ver pista de ayuda

Ejecuta `SELECT * FROM configuracion_acceso_a_datos` y busca el servicio con lecturas y escrituras de datos activadas.

Con Data Access apagado en Storage, el registro no contiene lecturas de objetos del bucket. Eso no equivale a que nadie leyera: equivale a que, si alguien lo hizo, no hay forma de verlo en esta fuente. Hay que escribirlo con esa precisión y recomendar activar el registro desde ahora.

Responde para continuar

¿Qué se puede afirmar sobre lecturas del bucket mqb-lotes-molienda a partir de estos registros?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad