Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuando un secreto se filtra: contener, rotar, reconstruir

5 tareas · 45 min · Principiante

Tarde o temprano alguien sube una credencial a un repositorio. Lo que importa entonces es el orden: primero se corta el uso de la credencial, después se averigua qué hizo con ella quien la tuvo, y solo con esa evidencia se decide qué más hay que rotar. Borrar el cambio del repositorio no invalida nada: el historial lo conserva y cualquiera pudo copiarlo. En esta sala trabajas con el registro de un caso de Quebrada Alta, una clave de acceso de AWS y un secreto de una aplicación de Azure publicados en un repositorio visible para toda la organización, y reconstruyes qué se usó, desde dónde y cuándo. Es lectura de evidencia: no se actúa sobre ninguna cuenta.

0 de 5 · 0%

Objetivo de la sala

Tarde o temprano alguien sube una credencial a un repositorio. Lo que importa entonces es el orden: primero se corta el uso de la credencial, después se averigua qué hizo con ella quien la tuvo, y solo con esa evidencia se decide qué más hay que rotar. Borrar el cambio del repositorio no invalida nada: el historial lo conserva y cualquiera pudo copiarlo. En esta sala trabajas con el registro de un caso de Quebrada Alta, una clave de acceso de AWS y un secreto de una aplicación de Azure publicados en un repositorio visible para toda la organización, y reconstruyes qué se usó, desde dónde y cuándo. Es lectura de evidencia: no se actúa sobre ninguna cuenta.

Ante una credencial filtrada, el primer paso es dejar de aceptarla: desactivar la clave de acceso o el secreto de la aplicación. Se desactiva y no se borra, para conservar la evidencia de qué credencial era y cuándo se usó. Borrar el cambio del repositorio es un paso posterior de limpieza, no una contención, porque la credencial sigue valiendo hasta que se revoca. Y tampoco se programa el borrado de una clave de cifrado: esa clave no se filtró, y borrarla destruye datos de forma irreversible al cumplirse su plazo.

Contener es quitarle el valor a la credencial; limpiar es lo que se hace después.

Responde para continuar

Se detecta una clave de acceso publicada en un repositorio. ¿Cuál es el primer paso?

Ver pista de ayuda

Primero se corta el uso de la credencial; la limpieza llega después.

La credencial filtrada se desactiva y se sustituye por otra. Pero lo que esa credencial pudo leer también debe darse por visto: los secretos que el registro muestra leídos con éxito con ella se rotan, aunque el secreto en sí no se haya publicado. Los intentos que el registro muestra rechazados no obligan a rotar, aunque sí se anotan, porque dicen qué buscaba quien la usó. Se rota lo que el registro prueba que salió, no todo lo que la credencial habría podido tocar en teoría.

El registro decide el alcance de la rotación: lo leído con éxito se rota.

Responde para continuar

Según el registro, la credencial filtrada leyó con éxito algunos secretos y fue rechazada en otro. ¿Qué se rota?

Ver pista de ayuda

Qué prueba el registro y qué solo es posible en teoría.

Abre el laboratorio. La empresa sale a internet por una sola dirección, que figura en el aviso del análisis de repositorios. El registro de AWS mezcla eventos de la clave filtrada hechos desde esa dirección habitual con otros desde un origen distinto. Identifica el origen que no es el de la empresa.

Responde para continuar

¿Desde qué dirección IP se usó la clave filtrada que no es la habitual de la empresa? Escríbela tal cual.

Ver pista de ayuda

Con la terminal, `cat alerta-repositorio.txt` y luego `cat cloudtrail-svc-reportes.txt`; compara la columna origen.

Entre los eventos desde el origen ajeno hay varios intentos. Lee la columna de resultado: lo que importa para la rotación no es lo que se intentó, sino lo que se leyó de verdad. Busca el secreto de AWS que se leyó con éxito desde ese origen.

Responde para continuar

¿Qué secreto de AWS se leyó con éxito desde el origen ajeno? Escribe su nombre.

Ver pista de ayuda

Filtra con `grep GetSecretValue cloudtrail-svc-reportes.txt` y mira origen y resultado.

El informe del incidente debe decir cuánto tardó el primer uso ajeno desde que la credencial se hizo pública. El aviso da la hora del cambio que la publicó, y el registro de AWS la del primer evento desde el origen ajeno. Calcula el intervalo en minutos.

Responde para continuar

¿Cuántos minutos pasaron entre la publicación del cambio y el primer evento desde el origen ajeno? Escribe solo el número.

Ver pista de ayuda

Las dos horas están en UTC; pasa el intervalo a horas y minutos y luego solo a minutos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad