🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInsights de registros en tiempo casi real
5 tareas · 40 min · Principiante
Athena responde bien a preguntas sobre meses de archivos; cuando lo que importa es lo que pasó hace veinte minutos, los registros que llegan a un grupo de CloudWatch Logs se consultan con Logs Insights, un lenguaje de tuberías: cada paso va detrás de una barra. En Salinas del Tordo, la madrugada del 3 de octubre, el trail también envía sus eventos a un grupo de registros. Buscas el origen de una ráfaga de inicios de sesión fallidos y ves qué hizo después.
Objetivo de la sala
Athena responde bien a preguntas sobre meses de archivos; cuando lo que importa es lo que pasó hace veinte minutos, los registros que llegan a un grupo de CloudWatch Logs se consultan con Logs Insights, un lenguaje de tuberías: cada paso va detrás de una barra. En Salinas del Tordo, la madrugada del 3 de octubre, el trail también envía sus eventos a un grupo de registros. Buscas el origen de una ráfaga de inicios de sesión fallidos y ves qué hizo después.Logs Insights consulta grupos de registros de CloudWatch: no hay que crear tablas ni particiones, y los campos de registros en JSON, como los de CloudTrail, se descubren solos. A cambio, solo ve lo que está en esos grupos, que suelen conservarse pocos días o semanas, y se cobra según los datos escaneados, así que conviene acotar el periodo.
Athena, en cambio, lee archivos en S3 con SQL: sirve para periodos largos, para unir varias fuentes y para consultas que se repiten.
Nota sobre la consola de esta sala: su aviso de error genérico habla de KQL, pero la sintaxis que usas aquí es la de Logs Insights (fields, filter, stats, sort, limit).
Responde para continuar
Hace veinte minutos empezó algo raro en la cuenta y los eventos ya llegan a un grupo de registros de CloudWatch. ¿Qué herramienta sirve mejor para mirarlo ahora mismo?
Ver pista de ayuda
Piensa en qué hay que preparar antes de consultar y en cuánto tiempo hacia atrás se necesita mirar.
La forma de una consulta de Logs Insights es siempre la misma: un filtro que deja pasar lo que interesa y un paso stats que cuenta o suma, a veces con by para agrupar. Los inicios de sesión de consola quedan con el evento ConsoleLogin, y el resultado va en responseElements.ConsoleLogin.
Cuenta los fallos por dirección de origen.
Responde para continuar
¿Qué dirección IP acumula más inicios de sesión de consola fallidos?
Ver pista de ayuda
Ejecuta `filter eventName = "ConsoleLogin" and responseElements.ConsoleLogin = "Failure" | stats count(*) as fallos by sourceIPAddress | sort fallos desc`.
El total engaña: cinco fallos repartidos en un mes son ruido, y cinco fallos en cinco minutos son otra cosa. Con bin(15m) los eventos se agrupan en intervalos de quince minutos, y el intervalo con más fallos es donde conviene empezar a mirar.
Responde para continuar
¿En qué intervalo de quince minutos hubo más fallos? Escribe la hora de inicio como HH:MM.
Ver pista de ayuda
Ejecuta `filter eventName = "ConsoleLogin" and responseElements.ConsoleLogin = "Failure" | stats count(*) as fallos by bin(15m)`.
Un fallo repetido no dice si el intento terminó entrando. Para saberlo se filtra todo lo del mismo origen y se ordena por hora. Ábrelo con la consulta que muestra los eventos de esa dirección y busca qué llamada vino justo después de la primera sesión exitosa.
Responde para continuar
¿Qué llamada hizo ese origen justo después de iniciar sesión con éxito?
Ver pista de ayuda
Ejecuta `filter sourceIPAddress = "203.0.113.55" | fields @timestamp, eventName, responseElements.ConsoleLogin | sort @timestamp asc`.
Cuatro fallos en cinco minutos, un quinto once minutos más tarde, un acierto cinco minutos después y una llamada para listar los almacenes: eso parece una persona que probó contraseñas hasta dar con una y luego miró qué había. Pero la consulta no dice si el acceso era legítimo ni de quién era la contraseña, y no sustituye hablar con el titular de la cuenta.
Responde para continuar
¿Cómo se redacta mejor lo que muestran los registros sobre el usuario ccastro?
Ver pista de ayuda
Una buena frase de informe distingue lo observado de lo supuesto, y propone verificar lo supuesto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.