🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin dejar puertas
5 tareas · 50 min · Principiante
12:20 UTC, 07:20 en Bogotá. La llave original lleva casi cuarenta minutos inactiva y revisas el registro posterior para confirmar que el caso está contenido. No lo está. Tienes la bitácora de la guardia, los eventos registrados después de la desactivación, el evento en que se obtuvo una sesión temporal, la configuración del rol, un inventario exportado a las 11:50 y el estado de las credenciales de Azure. Desactivar la llave era el primer paso, no el último: aquí se comprueba qué más sigue funcionando y en qué orden se corta.
Objetivo de la sala
12:20 UTC, 07:20 en Bogotá. La llave original lleva casi cuarenta minutos inactiva y revisas el registro posterior para confirmar que el caso está contenido. No lo está. Tienes la bitácora de la guardia, los eventos registrados después de la desactivación, el evento en que se obtuvo una sesión temporal, la configuración del rol, un inventario exportado a las 11:50 y el estado de las credenciales de Azure. Desactivar la llave era el primer paso, no el último: aquí se comprueba qué más sigue funcionando y en qué orden se corta.Tras la desactivación del registro siguen apareciendo eventos desde la misma dirección ajena, con identidades que no son la llave original. Cada credencial de AWS vive por su cuenta: la que se desactiva deja de firmar peticiones nuevas, pero no arrastra consigo lo que ya se emitió con ella ni lo que se creó con ella. Lee los eventos posteriores y fíjate en quién firma cada uno.
Responde para continuar
¿Por qué desactivar la llave original no cortó el acceso?
Ver pista de ayuda
Mira el campo de identidad de cada evento del registro posterior y compáralo con la llave que desactivaste.
Un evento posterior no lo firma una llave de usuario sino una sesión de rol: una credencial temporal que se obtuvo asumiendo el rol de despliegue. Su identidad lleva el nombre del rol y, detrás de la última barra, el nombre que quien la pidió le puso a la sesión. Ese nombre es lo que te permite hablar de esa sesión concreta y no de todo el rol.
Responde para continuar
Escribe el nombre de la sesión del rol de despliegue que sigue actuando tras la desactivación.
Ver pista de ayuda
Fíjate en el identificador de la identidad de los eventos de lanzamiento posteriores; la sesión está al final.
El inventario de las 11:50 lista los usuarios con sus claves. Hay una clave de servicio legítima, la original ya inactiva, y otra clave activa que pertenece a un usuario que se creó esta madrugada. Esa es la que seguirá firmando mientras nadie la toque, y esa es la que tienes que poder nombrar en el informe.
Responde para continuar
Escribe el identificador de la clave activa que pertenece al usuario creado durante el incidente.
Ver pista de ayuda
Entre los usuarios del inventario, mira cuál tiene fecha de creación de esta madrugada y qué estado tiene su clave.
Hay cuatro frentes: la llave, lo que ella creó, las sesiones ya emitidas y la otra nube. Hay un quinto que pasa de largo en muchos incidentes: guardar copia de los registros y del estado antes de limpiar. El orden importa, porque cada paso mal puesto o bien deja una puerta abierta o borra lo que luego se necesita para el informe.
Responde para continuar
¿Cuál es el plan de contención completo?
Ver pista de ayuda
Cada frente del inventario tiene una acción; el orden va de lo que sigue activo a lo que hay que conservar.
La sesión se pidió con una duración de doce horas y el evento en que se obtuvo trae la hora de caducidad. Las credenciales temporales valen hasta que caducan, y cambiar permisos es lo que las corta antes de tiempo. Para dimensionar la exposición, cuenta cuántos minutos le quedaban de vida a esa sesión cuando desactivaste la llave original.
Responde para continuar
¿Cuántos minutos le quedaban de vigencia a la sesión asumida en el momento en que la llave original pasó a inactiva?
Ver pista de ayuda
Lee la hora de caducidad en el evento de la sesión, pásala a formato de 24 horas y réstale la hora de la desactivación que está en la bitácora.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.