🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuando un secreto se filtra: contener, rotar, reconstruir
5 tareas · 45 min · Principiante
Tarde o temprano alguien sube una credencial a un repositorio. Lo que importa entonces es el orden: primero se corta el uso de la credencial, después se averigua qué hizo con ella quien la tuvo, y solo con esa evidencia se decide qué más hay que rotar. Borrar el cambio del repositorio no invalida nada: el historial lo conserva y cualquiera pudo copiarlo. En esta sala trabajas con el registro de un caso de Quebrada Alta, una clave de acceso de AWS y un secreto de una aplicación de Azure publicados en un repositorio visible para toda la organización, y reconstruyes qué se usó, desde dónde y cuándo. Es lectura de evidencia: no se actúa sobre ninguna cuenta.
Objetivo de la sala
Tarde o temprano alguien sube una credencial a un repositorio. Lo que importa entonces es el orden: primero se corta el uso de la credencial, después se averigua qué hizo con ella quien la tuvo, y solo con esa evidencia se decide qué más hay que rotar. Borrar el cambio del repositorio no invalida nada: el historial lo conserva y cualquiera pudo copiarlo. En esta sala trabajas con el registro de un caso de Quebrada Alta, una clave de acceso de AWS y un secreto de una aplicación de Azure publicados en un repositorio visible para toda la organización, y reconstruyes qué se usó, desde dónde y cuándo. Es lectura de evidencia: no se actúa sobre ninguna cuenta.Ante una credencial filtrada, el primer paso es dejar de aceptarla: desactivar la clave de acceso o el secreto de la aplicación. Se desactiva y no se borra, para conservar la evidencia de qué credencial era y cuándo se usó. Borrar el cambio del repositorio es un paso posterior de limpieza, no una contención, porque la credencial sigue valiendo hasta que se revoca. Y tampoco se programa el borrado de una clave de cifrado: esa clave no se filtró, y borrarla destruye datos de forma irreversible al cumplirse su plazo.
Contener es quitarle el valor a la credencial; limpiar es lo que se hace después.
Responde para continuar
Se detecta una clave de acceso publicada en un repositorio. ¿Cuál es el primer paso?
Ver pista de ayuda
Primero se corta el uso de la credencial; la limpieza llega después.
La credencial filtrada se desactiva y se sustituye por otra. Pero lo que esa credencial pudo leer también debe darse por visto: los secretos que el registro muestra leídos con éxito con ella se rotan, aunque el secreto en sí no se haya publicado. Los intentos que el registro muestra rechazados no obligan a rotar, aunque sí se anotan, porque dicen qué buscaba quien la usó. Se rota lo que el registro prueba que salió, no todo lo que la credencial habría podido tocar en teoría.
El registro decide el alcance de la rotación: lo leído con éxito se rota.
Responde para continuar
Según el registro, la credencial filtrada leyó con éxito algunos secretos y fue rechazada en otro. ¿Qué se rota?
Ver pista de ayuda
Qué prueba el registro y qué solo es posible en teoría.
Abre el laboratorio. La empresa sale a internet por una sola dirección, que figura en el aviso del análisis de repositorios. El registro de AWS mezcla eventos de la clave filtrada hechos desde esa dirección habitual con otros desde un origen distinto. Identifica el origen que no es el de la empresa.
Responde para continuar
¿Desde qué dirección IP se usó la clave filtrada que no es la habitual de la empresa? Escríbela tal cual.
Ver pista de ayuda
Con la terminal, `cat alerta-repositorio.txt` y luego `cat cloudtrail-svc-reportes.txt`; compara la columna origen.
Entre los eventos desde el origen ajeno hay varios intentos. Lee la columna de resultado: lo que importa para la rotación no es lo que se intentó, sino lo que se leyó de verdad. Busca el secreto de AWS que se leyó con éxito desde ese origen.
Responde para continuar
¿Qué secreto de AWS se leyó con éxito desde el origen ajeno? Escribe su nombre.
Ver pista de ayuda
Filtra con `grep GetSecretValue cloudtrail-svc-reportes.txt` y mira origen y resultado.
El informe del incidente debe decir cuánto tardó el primer uso ajeno desde que la credencial se hizo pública. El aviso da la hora del cambio que la publicó, y el registro de AWS la del primer evento desde el origen ajeno. Calcula el intervalo en minutos.
Responde para continuar
¿Cuántos minutos pasaron entre la publicación del cambio y el primer evento desde el origen ajeno? Escribe solo el número.
Ver pista de ayuda
Las dos horas están en UTC; pasa el intervalo a horas y minutos y luego solo a minutos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.