🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIntegridad y retención de los registros
5 tareas · 40 min · Principiante
Un registro solo sirve si se puede creer y si todavía existe cuando hace falta. En Ancuyo el registro de la aplicación vive en el mismo servidor que la aplicación, con permisos que cualquiera con acceso a ese servidor puede aprovechar, y se rota de una forma que nadie comparó con la política de la empresa. Abres el servidor anc-web01 en modo lectura y lees el registro, su rotación y el reenvío a un servidor central, como lo haría un auditor.
Objetivo de la sala
Un registro solo sirve si se puede creer y si todavía existe cuando hace falta. En Ancuyo el registro de la aplicación vive en el mismo servidor que la aplicación, con permisos que cualquiera con acceso a ese servidor puede aprovechar, y se rota de una forma que nadie comparó con la política de la empresa. Abres el servidor anc-web01 en modo lectura y lees el registro, su rotación y el reenvío a un servidor central, como lo haría un auditor.Quien entra a un servidor suele querer borrar sus huellas, y el primer lugar donde mira es el registro. Por eso un registro creíble no depende de la buena voluntad del servidor que lo genera: se copia casi en tiempo real a otra máquina que la aplicación no administra, se escribe en modo de solo añadir, y cada línea lleva un número de secuencia que no admite saltos. Con esas tres cosas, un borrado deja dos huellas: la copia remota conserva lo que el original perdió y el número que falta delata el hueco.
El permiso del archivo es la comprobación más barata: si el usuario de la aplicación puede escribir en el registro, quien controle la aplicación también.
Responde para continuar
¿Qué hace que un registro sea difícil de manipular sin que se note?
Ver pista de ayuda
Lee politica-de-registros.txt, que describe lo que Ancuyo dice que hace.
Abre el registro de la aplicación y lee los números de secuencia. Una numeración continua es lo que debería haber; un salto significa que líneas desaparecieron, y desaparecieron justo en el intervalo que probablemente interesa. El auditor no concluye quién las quitó: anota el último número válido antes del hueco y el primero después, y pide la copia remota que debería existir para ese intervalo.
Responde para continuar
Escribe el último número de secuencia que aparece antes del hueco en el registro de la aplicación.
Ver pista de ayuda
Ejecuta `cat /srv/ancuyo/registros/app.log` y sigue los números que empiezan por la almohadilla.
Entre dos líneas numeradas hay una que no tiene número y que dice que el administrador entró desde una dirección externa. Esa línea no la escribió la aplicación como un hecho: aparece porque el valor del usuario de un intento fallido traía un salto de línea, y la aplicación lo copió tal cual al registro. Quien lee el archivo ve dos líneas donde hubo un solo evento. Es la falsificación de registros, CWE-117 (neutralización incorrecta de la salida hacia los registros).
El arreglo es del lado de la aplicación: neutralizar saltos de línea y otros caracteres de control en lo que se escribe, o escribir cada evento como un objeto estructurado en el que el usuario es un campo, no parte de la línea.
Responde para continuar
¿Qué es la línea sin número y cómo se corrige?
Ver pista de ayuda
Compara con las demás líneas: todas empiezan por un número de secuencia.
La política de Ancuyo fija cuánto tiempo se conservan los registros de seguridad. Lo que cuenta es lo que la configuración hace, no lo que la política dice. Lee la rotación del registro de la aplicación y calcula cuántos días de historia quedan disponibles antes de que el archivo más viejo se descarte. Una semana de rotación con varias copias guardadas suma los días de todas ellas.
Responde para continuar
¿Cuántos días de registros conserva hoy la rotación configurada?
Ver pista de ayuda
Lee logrotate-ancuyo.conf: la frecuencia y cuántas rotaciones se guardan; multiplica por los días de cada periodo.
La política de Ancuyo dice que los registros se copian a un servidor distinto. Comprueba si es cierto: en la carpeta de configuración hay un archivo para escribir en el disco local y otro para reenviar al servidor central. Uno de ellos está apagado, y esa es la razón por la que, cuando falten líneas en el registro local, no habrá dónde recuperarlas.
Responde para continuar
Escribe el nombre del archivo de configuración que tiene apagado el reenvío al servidor central.
Ver pista de ayuda
Ejecuta `ls /srv/ancuyo/config` y lee con cat los archivos; fíjate en las líneas que empiezan por almohadilla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.