Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Insights de registros en tiempo casi real

5 tareas · 40 min · Principiante

Athena responde bien a preguntas sobre meses de archivos; cuando lo que importa es lo que pasó hace veinte minutos, los registros que llegan a un grupo de CloudWatch Logs se consultan con Logs Insights, un lenguaje de tuberías: cada paso va detrás de una barra. En Salinas del Tordo, la madrugada del 3 de octubre, el trail también envía sus eventos a un grupo de registros. Buscas el origen de una ráfaga de inicios de sesión fallidos y ves qué hizo después.

0 de 5 · 0%

Objetivo de la sala

Athena responde bien a preguntas sobre meses de archivos; cuando lo que importa es lo que pasó hace veinte minutos, los registros que llegan a un grupo de CloudWatch Logs se consultan con Logs Insights, un lenguaje de tuberías: cada paso va detrás de una barra. En Salinas del Tordo, la madrugada del 3 de octubre, el trail también envía sus eventos a un grupo de registros. Buscas el origen de una ráfaga de inicios de sesión fallidos y ves qué hizo después.

Logs Insights consulta grupos de registros de CloudWatch: no hay que crear tablas ni particiones, y los campos de registros en JSON, como los de CloudTrail, se descubren solos. A cambio, solo ve lo que está en esos grupos, que suelen conservarse pocos días o semanas, y se cobra según los datos escaneados, así que conviene acotar el periodo.

Athena, en cambio, lee archivos en S3 con SQL: sirve para periodos largos, para unir varias fuentes y para consultas que se repiten.

Nota sobre la consola de esta sala: su aviso de error genérico habla de KQL, pero la sintaxis que usas aquí es la de Logs Insights (fields, filter, stats, sort, limit).

Responde para continuar

Hace veinte minutos empezó algo raro en la cuenta y los eventos ya llegan a un grupo de registros de CloudWatch. ¿Qué herramienta sirve mejor para mirarlo ahora mismo?

Ver pista de ayuda

Piensa en qué hay que preparar antes de consultar y en cuánto tiempo hacia atrás se necesita mirar.

La forma de una consulta de Logs Insights es siempre la misma: un filtro que deja pasar lo que interesa y un paso stats que cuenta o suma, a veces con by para agrupar. Los inicios de sesión de consola quedan con el evento ConsoleLogin, y el resultado va en responseElements.ConsoleLogin.

Cuenta los fallos por dirección de origen.

Responde para continuar

¿Qué dirección IP acumula más inicios de sesión de consola fallidos?

Ver pista de ayuda

Ejecuta `filter eventName = "ConsoleLogin" and responseElements.ConsoleLogin = "Failure" | stats count(*) as fallos by sourceIPAddress | sort fallos desc`.

El total engaña: cinco fallos repartidos en un mes son ruido, y cinco fallos en cinco minutos son otra cosa. Con bin(15m) los eventos se agrupan en intervalos de quince minutos, y el intervalo con más fallos es donde conviene empezar a mirar.

Responde para continuar

¿En qué intervalo de quince minutos hubo más fallos? Escribe la hora de inicio como HH:MM.

Ver pista de ayuda

Ejecuta `filter eventName = "ConsoleLogin" and responseElements.ConsoleLogin = "Failure" | stats count(*) as fallos by bin(15m)`.

Un fallo repetido no dice si el intento terminó entrando. Para saberlo se filtra todo lo del mismo origen y se ordena por hora. Ábrelo con la consulta que muestra los eventos de esa dirección y busca qué llamada vino justo después de la primera sesión exitosa.

Responde para continuar

¿Qué llamada hizo ese origen justo después de iniciar sesión con éxito?

Ver pista de ayuda

Ejecuta `filter sourceIPAddress = "203.0.113.55" | fields @timestamp, eventName, responseElements.ConsoleLogin | sort @timestamp asc`.

Cuatro fallos en cinco minutos, un quinto once minutos más tarde, un acierto cinco minutos después y una llamada para listar los almacenes: eso parece una persona que probó contraseñas hasta dar con una y luego miró qué había. Pero la consulta no dice si el acceso era legítimo ni de quién era la contraseña, y no sustituye hablar con el titular de la cuenta.

Responde para continuar

¿Cómo se redacta mejor lo que muestran los registros sobre el usuario ccastro?

Ver pista de ayuda

Una buena frase de informe distingue lo observado de lo supuesto, y propone verificar lo supuesto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad