🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReconstruir una intrusión — los datos tocados
5 tareas · 40 min · Principiante
Sabes quién entró y cuándo. Falta lo que más le importa a Ancuyo y a quien responde por sus clientes: qué datos se tocaron, cuántos y si el intruso dejó una puerta abierta. Eso no lo dice el registro del servidor web, que ve rutas y bytes, sino el registro de auditoría de datos de la aplicación. Lees ese registro, el contenido de la exportación y los cambios de configuración del día. Evidencia ficticia, solo lectura.
Objetivo de la sala
Sabes quién entró y cuándo. Falta lo que más le importa a Ancuyo y a quien responde por sus clientes: qué datos se tocaron, cuántos y si el intruso dejó una puerta abierta. Eso no lo dice el registro del servidor web, que ve rutas y bytes, sino el registro de auditoría de datos de la aplicación. Lees ese registro, el contenido de la exportación y los cambios de configuración del día. Evidencia ficticia, solo lectura.El registro de acceso dice qué ruta se pidió; el de auditoría de datos dice qué hizo la aplicación con la información: qué entidad leyó, cuántos registros devolvió, quién lo pidió y desde dónde. Es el único que permite acotar el alcance de una brecha en números y no en suposiciones: «se exportaron 2 300 pedidos» es una frase que se puede defender; «se descargó un archivo grande» no.
Para que sirva, debe registrar las acciones sobre datos sensibles de cualquier cuenta, también de las propias, y la cantidad de registros, no solo que la acción ocurrió.
Responde para continuar
¿Qué aporta el registro de auditoría de datos que el del servidor web no da?
Ver pista de ayuda
Compara las columnas de auditoria_datos con las de acceso_web de la sala anterior.
Mira lo que hizo la cuenta comprometida sobre los datos y filtra lo que se exportó. La respuesta de esta tarea es el tamaño de la exportación de esa cuenta, no la de otra cuenta que también exportó ese día de forma normal. Esa cifra es la que irá en el informe, y a partir de ella se evalúa a quién hay que avisar.
Responde para continuar
Escribe cuántos registros exportó la cuenta comprometida.
Ver pista de ayuda
Ejecuta `SELECT * FROM auditoria_datos WHERE accion = 'exportar_pedidos'` y descarta la cuenta que lo hace normalmente.
La exportación lleva varios campos. Algunos son datos personales y la bodega los necesita para despachar; otros son datos personales que ese proceso no usa. Un archivo que lleva más datos de los que el trabajo necesita multiplica el daño cuando sale. Esto se llama minimización: cada proceso lleva solo lo que necesita, y es una medida que se corrige en la aplicación, antes de cualquier incidente.
Responde para continuar
Escribe el nombre del campo personal de la exportación que la bodega no necesita.
Ver pista de ayuda
Ejecuta `SELECT * FROM campos_exportacion` y cruza las dos últimas columnas.
Después de entrar, un intruso suele asegurarse de poder volver aunque le cambien la clave. Una forma es crear un token de acceso a la API que no vence. Por eso, junto al registro de datos se revisa el de cambios: lo que alguien configuró o concedió durante la sesión sospechosa. Mira los cambios del día y localiza el que no corresponde a ningún ticket.
Responde para continuar
Escribe el nombre del cambio que dejó una puerta abierta en la cuenta comprometida.
Ver pista de ayuda
Ejecuta `SELECT * FROM cambios` y fíjate en el detalle: los cambios legítimos citan un ticket.
Tienes el alcance (cuántos registros y de qué tipo), el dato de más y la puerta abierta. El orden importa: primero se corta lo que el intruso todavía puede usar, luego se conserva lo que servirá como evidencia, y de inmediato se informa a quien decide si hay que avisar a los titulares y a la autoridad. La decisión de notificar la toma el responsable de datos personales de la empresa con la norma aplicable a la vista; el analista le entrega los hechos, no la decisión.
Responde para continuar
¿Cuál es la secuencia correcta de acciones?
Ver pista de ayuda
Hay tres cosas distintas: cortar, conservar e informar. Y borrar evidencia no es ninguna de ellas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.