🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHasta dónde llegaba la llave
5 tareas · 50 min · Principiante
07:40 en Bogotá. Ya sabes lo que hizo la llave; ahora la pregunta es por qué pudo hacerlo y si llegó más lejos de lo que muestra el registro de AWS. Tienes la política adjunta a la identidad, un cuadro de permisos contra uso real con corte al día anterior y, de la otra nube, las asignaciones de rol de la aplicación del segundo hallazgo, sus inicios de sesión y el registro de actividad de la suscripción. La dirección ajena que ya conoces te sirve para cruzar las dos nubes. Aquí se juntan la identidad como perímetro y el mínimo privilegio: si el permiso no existía, el uso tampoco.
Objetivo de la sala
07:40 en Bogotá. Ya sabes lo que hizo la llave; ahora la pregunta es por qué pudo hacerlo y si llegó más lejos de lo que muestra el registro de AWS. Tienes la política adjunta a la identidad, un cuadro de permisos contra uso real con corte al día anterior y, de la otra nube, las asignaciones de rol de la aplicación del segundo hallazgo, sus inicios de sesión y el registro de actividad de la suscripción. La dirección ajena que ya conoces te sirve para cruzar las dos nubes. Aquí se juntan la identidad como perímetro y el mínimo privilegio: si el permiso no existía, el uso tampoco.La política tiene siete bloques, cada uno con un nombre. Seis tienen que ver con lo que el trabajo hace de verdad: leer y escribir informes, consultar quién es, descifrar, lanzar un despliegue auxiliar. Uno es el que permitió que la llave creara a otra identidad con claves propias. Lee las acciones de cada bloque, no sus nombres.
Responde para continuar
Escribe el nombre del bloque de la política que permitió crear un usuario nuevo con su clave de acceso.
Ver pista de ayuda
Busca el bloque cuyas acciones empiezan por el servicio de identidad y fíjate en el recurso al que se aplican.
El cuadro cruza cada servicio con permiso y su último acceso hasta el día anterior al incidente. El trabajo nocturno de conciliación sigue siendo el mismo de hace dos años. Quitar permisos es lo que habría reducido el daño, pero quitar los equivocados rompe el trabajo y se acaba devolviendo el permiso «para que funcione».
Responde para continuar
¿Qué recorte habría limitado el daño sin romper el trabajo de conciliación?
Ver pista de ayuda
El recorte seguro es el de lo que el cuadro muestra que nunca se usó.
El mínimo privilegio se puede contar. Cada fila del cuadro con permiso y sin ningún acceso registrado es un servicio que la identidad podía usar y el trabajo no necesitaba nunca. Es el número que la dirección entiende mejor que cualquier explicación de la política.
Responde para continuar
¿Cuántos servicios tenían permiso en la política y no habían tenido ningún acceso registrado?
Ver pista de ayuda
Cuenta las filas del cuadro cuyo último acceso dice que no hay acceso registrado.
El segundo hallazgo del aviso era un secreto de Azure. El registro de inicios de sesión de la entidad de servicio muestra la dirección ajena entrando con él, y el registro de actividad dice qué hizo después. Una de las operaciones devuelve las claves de una cuenta de almacenamiento a quien la ejecuta. Mira a qué cuenta se aplicó.
Responde para continuar
Escribe el nombre de la cuenta de almacenamiento de Azure cuyas claves se listaron desde la dirección ajena.
Ver pista de ayuda
En el registro de actividad, busca la operación de listar claves y el recurso sobre el que se ejecutó.
Una cuenta de almacenamiento de Azure tiene dos claves de acceso y cualquiera de las dos da control total sobre los datos. Que el registro de actividad muestre que se listaron significa que alguien las vio, no que las usó. Pero con las claves en manos ajenas, y sin registro de datos en esa cuenta, la decisión no puede esperar a saber si se usaron.
Responde para continuar
¿Qué se hace con las claves de la cuenta de almacenamiento cuyas claves se listaron?
Ver pista de ayuda
Piensa en qué devuelve la operación de listar claves y en qué puedes saber desde el registro.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.