Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Consultas SQL sobre CloudTrail

5 tareas · 40 min · Principiante

Cuando los archivos de CloudTrail están en un bucket, Athena permite consultarlos con SQL sin cargarlos en ninguna base de datos. Una consulta buena es corta: filtra, cuenta y ordena. En Salinas del Tordo hay una tabla con los eventos de un día, el 2 de octubre de 2026. Con ella respondes cuatro preguntas que se repiten en casi cualquier revisión: quién fue rechazado, cuántas veces, quién tocó las identidades y quién detuvo el registro.

0 de 5 · 0%

Objetivo de la sala

Cuando los archivos de CloudTrail están en un bucket, Athena permite consultarlos con SQL sin cargarlos en ninguna base de datos. Una consulta buena es corta: filtra, cuenta y ordena. En Salinas del Tordo hay una tabla con los eventos de un día, el 2 de octubre de 2026. Con ella respondes cuatro preguntas que se repiten en casi cualquier revisión: quién fue rechazado, cuántas veces, quién tocó las identidades y quién detuvo el registro.

Athena no guarda los datos: lee los archivos de S3 cada vez que se le pregunta y cobra según los datos que tuvo que escanear. Por eso una tabla de CloudTrail suele declararse con particiones (cuenta, región, año, mes, día): si la consulta filtra por esos campos, Athena solo abre las carpetas que corresponden; si no filtra, lee todo.

Las columnas que más se usan son eventtime, eventname, eventsource, useridentity.arn (quién), sourceipaddress (desde dónde) y errorcode (si la nube rechazó la llamada).

Responde para continuar

En una tabla de Athena sobre archivos de CloudTrail con particiones por fecha, ¿qué hace que una consulta cueste menos?

Ver pista de ayuda

Athena cobra por lo que escanea, y el filtro de partición decide cuánto escanea.

Un errorcode de AccessDenied significa que la identidad intentó algo y la nube no se lo permitió. Un rechazo aislado es un error de permisos; una ráfaga de rechazos sobre servicios distintos, en pocos segundos, es alguien probando qué puede hacer.

Ejecuta primero la consulta de las llamadas rechazadas y luego la que las agrupa por identidad.

Responde para continuar

¿Qué usuario acumula más llamadas rechazadas? Escribe solo su nombre, sin el ARN.

Ver pista de ayuda

Ejecuta `SELECT useridentity.arn, count(*) AS total FROM cloudtrail_logs WHERE errorcode = 'AccessDenied' GROUP BY useridentity.arn ORDER BY total DESC` y toma el nombre del final del ARN.

Los cambios en el servicio de identidades (crear un usuario, adjuntar una política, listar claves) son los eventos que más interesa conservar y los que más conviene mirar. Se filtran por eventsource, no por el nombre del evento, para no olvidar ninguno.

Cuenta cuántos eventos del día pasaron por ese servicio, contando los que salieron bien y los rechazados.

Responde para continuar

¿Cuántos eventos del día pertenecen al servicio de identidades? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT eventtime, eventname, useridentity.arn FROM cloudtrail_logs WHERE eventsource = 'iam.amazonaws.com'` y cuenta las filas.

La llamada que detiene un trail aparece como evento del servicio de CloudTrail, con quién y desde dónde. Es una de las pocas llamadas que siempre merecen una pregunta, incluso cuando tiene explicación. Mira qué eventos del propio servicio de registro hay en la tabla.

Responde para continuar

¿Desde qué dirección IP se detuvo el registro?

Ver pista de ayuda

Ejecuta `SELECT eventtime, eventname, sourceipaddress FROM cloudtrail_logs WHERE eventsource = 'cloudtrail.amazonaws.com'` y fíjate en la fila de la detención.

La consulta mostró que el registro estuvo detenido 88 segundos y que el mismo rol lo reanudó. Eso es un dato, no una conclusión. Entre la detención y el reinicio no hay eventos: lo que pasó en esa ventana no está registrado.

Un analista maduro no escribe «sabotaje» ni «falsa alarma»: cruza el dato con una fuente que explique el cambio, como un ticket de mantenimiento, y anota la ventana ciega.

Responde para continuar

El mismo rol detuvo y reanudó el registro con 88 segundos de diferencia. ¿Cuál es el siguiente paso razonable del analista?

Ver pista de ayuda

Ni la sospecha total ni el descarte total salen de la consulta; lo que sale es una pregunta para otra fuente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad