Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El aviso y la primera decisión

5 tareas · 45 min · Principiante

Simulacro. Sábado 22 de mayo de 2027, 06:22 en Bogotá: tienes la guardia de nube de Quillay Pagos, una empresa de pago de servicios públicos con una cuenta de AWS y una suscripción de Azure. En el buzón de seguridad acaba de entrar un aviso del escaneo de secretos del servicio de código: algo con aspecto de llave de acceso aparece en un repositorio público. No hay nube real detrás: tienes el aviso, la salida guardada de una consulta, el informe de credenciales, el inventario de identidades y el procedimiento RB-07 de Quillay. Ojo con la hora: todos los registros están en UTC y Bogotá va cinco horas por detrás. Nadie te dice dónde mirar.

0 de 5 · 0%

Objetivo de la sala

Simulacro. Sábado 22 de mayo de 2027, 06:22 en Bogotá: tienes la guardia de nube de Quillay Pagos, una empresa de pago de servicios públicos con una cuenta de AWS y una suscripción de Azure. En el buzón de seguridad acaba de entrar un aviso del escaneo de secretos del servicio de código: algo con aspecto de llave de acceso aparece en un repositorio público. No hay nube real detrás: tienes el aviso, la salida guardada de una consulta, el informe de credenciales, el inventario de identidades y el procedimiento RB-07 de Quillay. Ojo con la hora: todos los registros están en UTC y Bogotá va cinco horas por detrás. Nadie te dice dónde mirar.

El aviso trae el identificador de la llave, no el nombre de quien la tiene. Un identificador de llave no dice a quién pertenece: hay que preguntárselo a la cuenta. Aquí tienes la salida guardada de la consulta que lo hace. Antes de decidir nada, sabe de quién estamos hablando.

Responde para continuar

Escribe el nombre del usuario de AWS al que pertenece la llave de acceso del primer hallazgo.

Ver pista de ayuda

Toma el identificador de la llave del aviso y busca la salida guardada de la consulta de último uso de esa llave.

El procedimiento de Quillay no deja la prioridad a la intuición: tiene una regla con dos condiciones. Una la dice el inventario de identidades —si la identidad escribe en producción— y la otra el informe de credenciales —desde dónde se usó por última vez—. Compara las dos con lo que el inventario llama uso habitual de esa identidad.

Responde para continuar

¿Qué prioridad le das al caso según el procedimiento RB-07?

Ver pista de ayuda

Busca la región del último uso en el informe y las regiones habituales de esa identidad en el inventario. Después aplica la regla tal como está escrita.

El aviso trae la hora del commit y el correo, la hora en que llegó. Entre las dos está el tiempo en que la llave estuvo a la vista de cualquiera, y es la primera cifra que pedirá la dirección. Las dos horas están en UTC, así que no hay que convertir nada, pero sí cruzar la medianoche.

Responde para continuar

¿Cuántos minutos pasaron desde la hora del commit hasta la hora en que llegó el aviso al buzón de seguridad?

Ver pista de ayuda

Cuenta las horas hasta la medianoche, suma las del día siguiente y pasa todo a minutos.

La llave sigue funcionando mientras tú lees. Hay una acción inmediata sobre ella, y hay otras dos que parecen igual de decididas y la empeoran. Desactivar una llave no es lo mismo que borrarla: lo primero se puede deshacer, y lo segundo quita del inventario lo que estás a punto de necesitar para cruzar los registros.

Responde para continuar

¿Qué haces primero con la llave expuesta?

Ver pista de ayuda

El procedimiento dice qué se hace con la llave y qué no se hace hasta cerrar el caso.

El aviso trae dos hallazgos y es fácil quedarse con el primero. El segundo es de la otra nube: si la contención solo mira AWS, queda una puerta abierta en Azure. Lee el aviso completo.

Responde para continuar

Escribe el nombre de la aplicación de Azure cuyo secreto también está en el commit.

Ver pista de ayuda

Es el segundo hallazgo del aviso del escaneo de secretos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad