🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin romper nada
4 tareas · 45 min · Principiante
Confirmado el hallazgo, empieza lo que más errores comete: contener. La tentación es apagar, borrar, terminar y empezar de cero; el resultado suele ser perder la evidencia y no saber nunca qué pasó. Las acciones de contención seguras comparten una idea: cortan lo que el atacante tiene sin destruir lo que necesita la investigación. En Marejada ya se confirmó el hallazgo sobre la tienda de pedidos. Aquí lees el runbook de la empresa y el estado en que quedaron el rol, la instancia y los secretos, y razonas por qué se hizo en ese orden.
Objetivo de la sala
Confirmado el hallazgo, empieza lo que más errores comete: contener. La tentación es apagar, borrar, terminar y empezar de cero; el resultado suele ser perder la evidencia y no saber nunca qué pasó. Las acciones de contención seguras comparten una idea: cortan lo que el atacante tiene sin destruir lo que necesita la investigación. En Marejada ya se confirmó el hallazgo sobre la tienda de pedidos. Aquí lees el runbook de la empresa y el estado en que quedaron el rol, la instancia y los secretos, y razonas por qué se hizo en ese orden.La contención se ordena por reversibilidad. Primero se quitan los permisos de la credencial que el atacante tiene: se revocan las sesiones del rol. Después se corta lo que la máquina puede hacer con la red cambiando su grupo de seguridad, sin apagarla. Solo cuando la evidencia está a salvo y la causa se entiende se piensa en terminar o reemplazar la instancia.
El motivo es práctico: una instancia encendida y aislada conserva su disco, su memoria y su historial para la investigación, y permite volver atrás si la guardia se equivocó. Una instancia terminada ya no se puede interrogar.
Responde para continuar
Se confirma que las credenciales de una instancia de producción están en manos ajenas. ¿Qué orden sigue la contención segura?
Ver pista de ayuda
Empieza por lo que se puede deshacer y deja para el final lo que no.
Las credenciales temporales de un rol no se «rotan»: caducan solas, y mientras no lo hacen sirven. Para invalidarlas antes, AWS permite revocar las sesiones del rol: adjunta al rol una política en línea llamada AWSRevokeOlderSessions, que deniega todas las acciones a quien haya asumido el rol antes de una hora determinada, usando la condición aws:TokenIssueTime. Quien asuma el rol después de esa hora, no se ve afectado.
Es una acción segura porque no borra el rol, no cambia sus permisos permanentes y es reversible. La hora que fija es el límite: todo lo emitido antes queda sin permisos.
Lee el estado del rol y apunta el valor de la condición.
Responde para continuar
¿Qué valor tiene la condición aws:TokenIssueTime de la política de revocación del rol marejada-pedidos-role? Escríbelo tal cual.
Ver pista de ayuda
Está dentro de la política en línea del archivo del rol. Con la terminal, `cat rol-marejada-pedidos-estado.json`.
Aislar una instancia es cambiarle los grupos de seguridad por uno de aislamiento: sin reglas de entrada ni de salida hacia cualquier dirección (0.0.0.0/0), y solo con el acceso mínimo que necesita quien investiga, desde una estación concreta. La instancia sigue encendida, y por eso conserva la memoria y el estado de ejecución. Hay un detalle que se olvida: las conexiones ya establecidas no se cortan al cambiar el grupo; solo el tráfico nuevo queda bloqueado.
La instancia pasa a tener únicamente el grupo de aislamiento y se le retiran los demás. Comprobarlo es leer su estado, no suponerlo.
Responde para continuar
Tras aislar pedidos-web-01, ¿qué identificador tiene el grupo de seguridad que le quedó asociado? Escríbelo tal cual.
Ver pista de ayuda
Mira el estado de la instancia, en el apartado de grupos de seguridad actuales, no en el de antes.
Rotar es cambiar un secreto por otro nuevo y dejar el viejo sin valor. Se rota lo que estaba guardado en la máquina comprometida, porque quien la controló pudo copiarlo: claves de bases de datos, claves de API de terceros, tokens. No tiene sentido rotar lo que ya caducó o lo que ya se revocó, pero sí hacer el inventario completo de lo que había, y no solo de lo que se recuerda.
Después de rotar hay que actualizar a quien usaba el secreto viejo, o se cae el servicio. Por eso se coordina con el dueño del servicio.
Responde para continuar
Según el inventario de la instancia, ¿qué hay que rotar tras la contención?
Ver pista de ayuda
¿Qué secretos pudo copiar quien controló la máquina y siguen valiendo?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.