Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contener sin romper nada

4 tareas · 45 min · Principiante

Confirmado el hallazgo, empieza lo que más errores comete: contener. La tentación es apagar, borrar, terminar y empezar de cero; el resultado suele ser perder la evidencia y no saber nunca qué pasó. Las acciones de contención seguras comparten una idea: cortan lo que el atacante tiene sin destruir lo que necesita la investigación. En Marejada ya se confirmó el hallazgo sobre la tienda de pedidos. Aquí lees el runbook de la empresa y el estado en que quedaron el rol, la instancia y los secretos, y razonas por qué se hizo en ese orden.

0 de 4 · 0%

Objetivo de la sala

Confirmado el hallazgo, empieza lo que más errores comete: contener. La tentación es apagar, borrar, terminar y empezar de cero; el resultado suele ser perder la evidencia y no saber nunca qué pasó. Las acciones de contención seguras comparten una idea: cortan lo que el atacante tiene sin destruir lo que necesita la investigación. En Marejada ya se confirmó el hallazgo sobre la tienda de pedidos. Aquí lees el runbook de la empresa y el estado en que quedaron el rol, la instancia y los secretos, y razonas por qué se hizo en ese orden.

La contención se ordena por reversibilidad. Primero se quitan los permisos de la credencial que el atacante tiene: se revocan las sesiones del rol. Después se corta lo que la máquina puede hacer con la red cambiando su grupo de seguridad, sin apagarla. Solo cuando la evidencia está a salvo y la causa se entiende se piensa en terminar o reemplazar la instancia.

El motivo es práctico: una instancia encendida y aislada conserva su disco, su memoria y su historial para la investigación, y permite volver atrás si la guardia se equivocó. Una instancia terminada ya no se puede interrogar.

Responde para continuar

Se confirma que las credenciales de una instancia de producción están en manos ajenas. ¿Qué orden sigue la contención segura?

Ver pista de ayuda

Empieza por lo que se puede deshacer y deja para el final lo que no.

Las credenciales temporales de un rol no se «rotan»: caducan solas, y mientras no lo hacen sirven. Para invalidarlas antes, AWS permite revocar las sesiones del rol: adjunta al rol una política en línea llamada AWSRevokeOlderSessions, que deniega todas las acciones a quien haya asumido el rol antes de una hora determinada, usando la condición aws:TokenIssueTime. Quien asuma el rol después de esa hora, no se ve afectado.

Es una acción segura porque no borra el rol, no cambia sus permisos permanentes y es reversible. La hora que fija es el límite: todo lo emitido antes queda sin permisos.

Lee el estado del rol y apunta el valor de la condición.

Responde para continuar

¿Qué valor tiene la condición aws:TokenIssueTime de la política de revocación del rol marejada-pedidos-role? Escríbelo tal cual.

Ver pista de ayuda

Está dentro de la política en línea del archivo del rol. Con la terminal, `cat rol-marejada-pedidos-estado.json`.

Aislar una instancia es cambiarle los grupos de seguridad por uno de aislamiento: sin reglas de entrada ni de salida hacia cualquier dirección (0.0.0.0/0), y solo con el acceso mínimo que necesita quien investiga, desde una estación concreta. La instancia sigue encendida, y por eso conserva la memoria y el estado de ejecución. Hay un detalle que se olvida: las conexiones ya establecidas no se cortan al cambiar el grupo; solo el tráfico nuevo queda bloqueado.

La instancia pasa a tener únicamente el grupo de aislamiento y se le retiran los demás. Comprobarlo es leer su estado, no suponerlo.

Responde para continuar

Tras aislar pedidos-web-01, ¿qué identificador tiene el grupo de seguridad que le quedó asociado? Escríbelo tal cual.

Ver pista de ayuda

Mira el estado de la instancia, en el apartado de grupos de seguridad actuales, no en el de antes.

Rotar es cambiar un secreto por otro nuevo y dejar el viejo sin valor. Se rota lo que estaba guardado en la máquina comprometida, porque quien la controló pudo copiarlo: claves de bases de datos, claves de API de terceros, tokens. No tiene sentido rotar lo que ya caducó o lo que ya se revocó, pero sí hacer el inventario completo de lo que había, y no solo de lo que se recuerda.

Después de rotar hay que actualizar a quien usaba el secreto viejo, o se cae el servicio. Por eso se coordina con el dueño del servicio.

Responde para continuar

Según el inventario de la instancia, ¿qué hay que rotar tras la contención?

Ver pista de ayuda

¿Qué secretos pudo copiar quien controló la máquina y siguen valiendo?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad