Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que no se registra por defecto y lo que caduca

5 tareas · 40 min · Principiante

Antes de abrir un solo registro conviene saber si lo que buscas puede estar en alguno. Cada fuente tiene un alcance, un valor por defecto y un plazo, y la mayoría de las investigaciones que fracasan no fallan por mala lectura: fallan porque la fuente estaba apagada, o porque la respuesta caducó antes de que alguien la pidiera. Curtiembre Arrayán abre una revisión el 14 de abril de 2028 con seis preguntas de la gerencia, una cuenta de AWS y una suscripción de Azure. En esta sala aprendes a decidir, antes de buscar, qué preguntas se pueden contestar con lo que hay encendido y hasta cuándo.

0 de 5 · 0%

Objetivo de la sala

Antes de abrir un solo registro conviene saber si lo que buscas puede estar en alguno. Cada fuente tiene un alcance, un valor por defecto y un plazo, y la mayoría de las investigaciones que fracasan no fallan por mala lectura: fallan porque la fuente estaba apagada, o porque la respuesta caducó antes de que alguien la pidiera. Curtiembre Arrayán abre una revisión el 14 de abril de 2028 con seis preguntas de la gerencia, una cuenta de AWS y una suscripción de Azure. En esta sala aprendes a decidir, antes de buscar, qué preguntas se pueden contestar con lo que hay encendido y hasta cuándo.

En AWS, CloudTrail está activo desde el primer día y ofrece un historial de eventos de la cuenta, sin crear nada. Pero ese historial guarda solo los últimos 90 días, solo eventos de gestión, y se consulta región por región. No muestra eventos de datos, ni de Insights, ni de actividad de red. Para tener un registro continuo y más largo hay que crear un trail, que entrega los eventos a un bucket, o un almacén de eventos.

Cuando alguien dice «CloudTrail está activado», conviene preguntar cuál de las dos cosas quiere decir. El historial viene de serie, pero es una ventana corta; el trail es el que conserva lo que ocurrió hace seis meses, y solo existe si alguien lo creó antes del incidente.

Responde para continuar

Una cuenta de AWS no tiene ningún trail creado. ¿Qué puedes consultar sobre lo que ocurrió allí hace 120 días?

Ver pista de ayuda

El historial no cuesta nada y no hace falta crearlo, pero tiene límite de tiempo y de tipo de evento.

El registro de actividad de Azure guarda 90 días y luego los borra. Eso importa por una razón concreta: es el único sitio donde queda quién creó un recurso. Si nadie exportó el registro a otro destino mediante una configuración de diagnóstico, cuando el recurso cumple 90 días el nombre de su autor deja de existir en cualquier libro.

Para decidir si una pregunta sobre un recurso viejo tiene salida, lo primero es calcular la antigüedad del evento que la respondería, contando desde la fecha del hecho hasta la fecha de la revisión, y compararla con la retención. Revisa en el laboratorio la fecha de creación de la cuenta de almacenamiento y la fecha de la revisión, y mira si el registro de actividad se exporta.

Responde para continuar

La cuenta de almacenamiento se creó el 2028-01-09 y la revisión es del 2028-04-14. ¿Cuántos días de antigüedad tiene el evento de su creación? Escribe solo el número.

Ver pista de ayuda

Cuenta los días reales entre las dos fechas; 2028 es bisiesto, así que febrero tiene 29. Con la terminal, `cat estado-azure.txt` para ver si hay exportación.

Hay hechos que ocurren y no dejan registro porque la fuente que los anotaría estaba apagada. Las lecturas y descargas de objetos de S3 son eventos de datos, y en un trail no se registran salvo que alguien los active para ese bucket. En Azure, las lecturas de un blob son un registro de recurso, y no se recogen sin una configuración de diagnóstico. Los registros de flujo de VPC se crean aparte, y el servicio de detección que mira ese tráfico no los entrega al cliente.

Lo importante es lo que no sucede después de encenderlos: el registro no es retroactivo. Activar hoy los eventos de datos protege de aquí en adelante, y la descarga de la semana pasada sigue sin existir en ningún libro.

Responde para continuar

Nadie sabe quién descargó objetos del bucket el 2028-04-12 y el trail no registra eventos de datos. ¿Qué es cierto?

Ver pista de ayuda

¿Registra algo hacia atrás una fuente que estaba apagada cuando ocurrió el hecho?

Con todo lo anterior, una revisión seria empieza por una tabla. Para cada pregunta de la gerencia se pone qué fuente la contestaría, si esa fuente estaba encendida cuando ocurrió el hecho, y si el hecho cae dentro de su plazo. En Microsoft Entra, los inicios de sesión y la auditoría se conservan 7 días con la licencia gratuita y 30 con las licencias P1 y P2.

Esa tabla evita dos errores caros. Uno es prometerle a la gerencia una respuesta que no existe. El otro es perder una semana buscando algo que ningún registro anotó.

Responde para continuar

Con estado-aws.json y estado-azure.txt, ¿cuántas de las seis preguntas de preguntas-de-la-investigacion.txt se pueden contestar hoy? Escribe solo el número.

Ver pista de ayuda

Para cada pregunta, nombra la fuente, mira si estaba encendida y cuenta los días desde el hecho hasta 2028-04-14.

Saber cuándo caduca una prueba permite actuar antes. El registro del apagado del trail del 20 de marzo de 2028 sigue disponible en el historial de eventos porque no han pasado 90 días. Si hace falta conservarlo, hay que copiarlo antes de esa fecha: el trail que lo entregó a su bucket ya lo guarda, pero el historial no lo hará más allá de ese plazo.

La cuenta es simple y por eso se olvida: la fecha del hecho más 90 días. Calcúlala sobre el 2028-03-20 y apúntala en el informe como el día límite para asegurar la evidencia que dependa solo del historial.

Responde para continuar

¿En qué fecha cumple 90 días el evento del 2028-03-20? Escríbela como AAAA-MM-DD.

Formato esperado: ____-__-__

Ver pista de ayuda

Marzo tiene 31 días; suma los días de lo que queda de marzo, abril, mayo y la parte de junio hasta llegar a 90.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad