Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría de la base y registros de consultas

5 tareas · 38 min · Principiante

Cuando algo pasa en una base de datos, la pregunta es quién leyó qué, desde dónde y cuándo. Los registros de la nube dicen quién cambió la configuración, pero no quién consultó una tabla; para eso existe la auditoría de la propia base, y solo sirve si estaba encendida, si guarda lo que importa, si vive fuera de alcance de quien administra la base y si se conserva el tiempo que exige la política. En esta sala lees la configuración de auditoría de cinco bases de Lácteos Nemocon y el registro de una de ellas, en la consola de un escritorio de revisión. Todo es lectura de archivos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Cuando algo pasa en una base de datos, la pregunta es quién leyó qué, desde dónde y cuándo. Los registros de la nube dicen quién cambió la configuración, pero no quién consultó una tabla; para eso existe la auditoría de la propia base, y solo sirve si estaba encendida, si guarda lo que importa, si vive fuera de alcance de quien administra la base y si se conserva el tiempo que exige la política. En esta sala lees la configuración de auditoría de cinco bases de Lácteos Nemocon y el registro de una de ellas, en la consola de un escritorio de revisión. Todo es lectura de archivos de ejemplo.

Las bases escriben varios registros distintos, y cada uno responde a otra pregunta. El registro de errores del motor cuenta lo que falló. El registro de consultas lentas cuenta lo que tardó. El de la nube (por ejemplo, el de actividad de la cuenta) cuenta quién cambió la configuración del servicio. El registro de auditoría de la base cuenta quién se conectó, desde qué dirección, qué sentencia ejecutó, sobre qué objeto y, según la configuración, cuántas filas tocó.

Una auditoría bien montada manda sus registros a un destino que no controla quien administra la base, con una retención acorde a la política. Si el administrador puede borrar el registro de lo que hizo, la auditoría no protege de él.

Responde para continuar

Hay que saber quién leyó la tabla de clientes a las dos de la madrugada y desde qué dirección. ¿Qué registro lo responde?

Ver pista de ayuda

Necesitas una persona, una dirección y un objeto; solo uno de los registros los guarda.

Abre el laboratorio con ls y lee configuracion-de-auditoria.txt y politica-de-auditoria.txt. La política exige para los datos Restringidos auditoría activada, destino fuera de la propia base y retención de 365 días. Una base Restringida no está auditada en absoluto.

Responde para continuar

¿Qué base con datos Restringidos tiene la auditoría apagada?

Ver pista de ayuda

Busca «apagada» en la configuración y comprueba la clasificación.

Ahora el registro: registro-ln-pedidos.jsonl tiene una entrada por línea, con la hora (UTC), el usuario, el origen, la acción, el objeto y las filas. Las conexiones normales vienen de la red de la aplicación y de la oficina. Con grep puedes filtrar por usuario o por acción. Una conexión de madrugada llama la atención porque viene de un origen que no es ninguno de los dos.

Responde para continuar

¿Desde qué dirección se conectó el usuario compartido de madrugada, fuera de la red de la aplicación y de la oficina?

Ver pista de ayuda

Filtra las conexiones (CONEXION) y descarta las de la red de la aplicación y de la oficina.

Quien revisa no solo dice «hubo una lectura masiva»: dice cuánta. Con las lecturas (SELECT) de la tabla de envíos hechas por ese usuario desde esa dirección, suma las filas que devolvieron. Las lecturas pequeñas del mismo usuario desde otro origen no cuentan para esta cifra.

Responde para continuar

¿Cuántas filas en total leyó ese usuario desde esa dirección? Escribe solo el número.

Ver pista de ayuda

Suma el campo «filas» de los SELECT de esa dirección sobre clientes_envio.

La auditoría de cambios de permisos es la que cuenta lo que se dejó atrás. En el mismo bloque de actividad de madrugada hay una sentencia que concede un permiso de lectura sobre la tabla de envíos a otro usuario, y ese usuario aparece después leyendo. Lee la línea con la acción de permisos.

Responde para continuar

¿A qué usuario se le concedió lectura sobre clientes_envio?

Ver pista de ayuda

Busca la acción GRANT; el destinatario está al final del objeto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad