🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl aviso y la primera decisión
5 tareas · 45 min · Principiante
Simulacro. Sábado 22 de mayo de 2027, 06:22 en Bogotá: tienes la guardia de nube de Quillay Pagos, una empresa de pago de servicios públicos con una cuenta de AWS y una suscripción de Azure. En el buzón de seguridad acaba de entrar un aviso del escaneo de secretos del servicio de código: algo con aspecto de llave de acceso aparece en un repositorio público. No hay nube real detrás: tienes el aviso, la salida guardada de una consulta, el informe de credenciales, el inventario de identidades y el procedimiento RB-07 de Quillay. Ojo con la hora: todos los registros están en UTC y Bogotá va cinco horas por detrás. Nadie te dice dónde mirar.
Objetivo de la sala
Simulacro. Sábado 22 de mayo de 2027, 06:22 en Bogotá: tienes la guardia de nube de Quillay Pagos, una empresa de pago de servicios públicos con una cuenta de AWS y una suscripción de Azure. En el buzón de seguridad acaba de entrar un aviso del escaneo de secretos del servicio de código: algo con aspecto de llave de acceso aparece en un repositorio público. No hay nube real detrás: tienes el aviso, la salida guardada de una consulta, el informe de credenciales, el inventario de identidades y el procedimiento RB-07 de Quillay. Ojo con la hora: todos los registros están en UTC y Bogotá va cinco horas por detrás. Nadie te dice dónde mirar.El aviso trae el identificador de la llave, no el nombre de quien la tiene. Un identificador de llave no dice a quién pertenece: hay que preguntárselo a la cuenta. Aquí tienes la salida guardada de la consulta que lo hace. Antes de decidir nada, sabe de quién estamos hablando.
Responde para continuar
Escribe el nombre del usuario de AWS al que pertenece la llave de acceso del primer hallazgo.
Ver pista de ayuda
Toma el identificador de la llave del aviso y busca la salida guardada de la consulta de último uso de esa llave.
El procedimiento de Quillay no deja la prioridad a la intuición: tiene una regla con dos condiciones. Una la dice el inventario de identidades —si la identidad escribe en producción— y la otra el informe de credenciales —desde dónde se usó por última vez—. Compara las dos con lo que el inventario llama uso habitual de esa identidad.
Responde para continuar
¿Qué prioridad le das al caso según el procedimiento RB-07?
Ver pista de ayuda
Busca la región del último uso en el informe y las regiones habituales de esa identidad en el inventario. Después aplica la regla tal como está escrita.
El aviso trae la hora del commit y el correo, la hora en que llegó. Entre las dos está el tiempo en que la llave estuvo a la vista de cualquiera, y es la primera cifra que pedirá la dirección. Las dos horas están en UTC, así que no hay que convertir nada, pero sí cruzar la medianoche.
Responde para continuar
¿Cuántos minutos pasaron desde la hora del commit hasta la hora en que llegó el aviso al buzón de seguridad?
Ver pista de ayuda
Cuenta las horas hasta la medianoche, suma las del día siguiente y pasa todo a minutos.
La llave sigue funcionando mientras tú lees. Hay una acción inmediata sobre ella, y hay otras dos que parecen igual de decididas y la empeoran. Desactivar una llave no es lo mismo que borrarla: lo primero se puede deshacer, y lo segundo quita del inventario lo que estás a punto de necesitar para cruzar los registros.
Responde para continuar
¿Qué haces primero con la llave expuesta?
Ver pista de ayuda
El procedimiento dice qué se hace con la llave y qué no se hace hasta cerrar el caso.
El aviso trae dos hallazgos y es fácil quedarse con el primero. El segundo es de la otra nube: si la contención solo mira AWS, queda una puerta abierta en Azure. Lee el aviso completo.
Responde para continuar
Escribe el nombre de la aplicación de Azure cuyo secreto también está en el commit.
Ver pista de ayuda
Es el segundo hallazgo del aviso del escaneo de secretos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.