🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que queda escrito de cada acción
5 tareas · 30 min · Principiante
En la nube casi todo deja rastro: cada acción sobre la cuenta —un inicio de sesión, un cambio de permisos, una descarga de datos, una credencial usada— queda escrita en un registro de auditoría, si ese registro está encendido y se guarda el tiempo suficiente. Ese rastro es lo que convierte un incidente invisible en uno que se puede detectar y contener. En la cuenta de Cobalto el registro está a medias: apagado en una región y con una retención de días. En esta sala aprendes a comprobar que lo que pasó quede escrito, y a leer en ese registro las señales de los abusos que viste en las salas anteriores.
Objetivo de la sala
En la nube casi todo deja rastro: cada acción sobre la cuenta —un inicio de sesión, un cambio de permisos, una descarga de datos, una credencial usada— queda escrita en un registro de auditoría, si ese registro está encendido y se guarda el tiempo suficiente. Ese rastro es lo que convierte un incidente invisible en uno que se puede detectar y contener. En la cuenta de Cobalto el registro está a medias: apagado en una región y con una retención de días. En esta sala aprendes a comprobar que lo que pasó quede escrito, y a leer en ese registro las señales de los abusos que viste en las salas anteriores.El registro de auditoría de la nube anota quién hizo qué, cuándo y desde dónde, sobre la cuenta. En AWS es el registro de actividad de la API; en Azure, el registro de actividad de la suscripción. Para que sirva tiene que cumplir tres cosas: estar encendido, cubrir todas las regiones —no solo donde se trabaja hoy, porque un abuso puede empezar en una región olvidada— y guardar el rastro el tiempo suficiente para investigar cuando el incidente se descubre semanas después. Cobalto tiene el registro encendido en su región principal pero apagado en las demás: un punto ciego donde una acción no deja huella.
Un registro que solo cubre una región es una cámara que solo mira una puerta de un edificio con varias.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El registro de auditoría de Cobalto está encendido solo en la región principal. ¿Por qué es un problema?
Ver pista de ayuda
Un abuso puede empezar donde nadie mira. ¿Qué queda sin cámara?
Cobalto guarda el registro de auditoría solo siete días. La mayoría de los incidentes de nube se descubren mucho después de que empiecen —una fuga que se nota cuando los datos aparecen a la venta, un acceso indebido que sale en una revisión trimestral—, así que una retención de días significa que, cuando por fin se investiga, el rastro ya se borró. No es que falte la cámara: es que la grabación se sobrescribió antes de que nadie la mirara. La retención sana se cuenta en meses, y para ciertos datos la fija una obligación del sector. Guardar poco sale barato hasta el día que hay que reconstruir qué pasó y no hay con qué.
Una retención de días convierte el registro en algo que existe justo hasta el momento en que haría falta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El registro de auditoría se guarda siete días. ¿Cuál es el riesgo?
Ver pista de ayuda
¿Cuánto tarda en descubrirse una fuga, comparado con siete días?
Con el registro encendido y guardado, los abusos de las salas anteriores dejan señales concretas. Un inicio de sesión de una cuenta válida sin segundo factor, desde una dirección y a una hora que no encajan con quien dice ser, es la huella del abuso de una cuenta legítima. Una descarga masiva de objetos del almacenamiento de recibos en pocos minutos es la huella de la fuga de datos. Y las credenciales del rol de una instancia usadas desde una dirección que no es la de esa instancia son la huella del robo por metadatos: la máquina no viaja, así que su credencial usada desde fuera solo puede estar robada. Detectar no es adivinar; es cruzar quién, desde dónde y qué, y quedarse con lo que no encaja.
Cada abuso que se cierra en la configuración deja además una señal en el registro; saber leerla es lo que permite darse cuenta la próxima vez.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el registro aparecen credenciales del rol de una instancia usadas desde una dirección distinta a la de esa instancia. ¿Qué señal es?
Ver pista de ayuda
La instancia siempre está en el mismo sitio. ¿Y su credencial?
Detectar sin actuar no contiene nada. Cuando el registro muestra una credencial de instancia usada desde fuera, la contención inmediata es revocar esa sesión y quitarle el rol a la instancia, para que las credenciales robadas dejen de valer al instante, antes de investigar el resto. La detección continua no debería depender de que alguien mire el registro a mano: se configura una alerta sobre las señales que importan —inicio de sesión sin segundo factor, descarga masiva, uso anómalo de una credencial de rol— para que salte sola. Cobalto no tenía ninguna alerta configurada, así que el registro, aun encendido, no avisaba a nadie.
Cerrar el ciclo —registrar, alertar y contener— es lo que hace que la próxima vez el abuso se corte en minutos y no en meses.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El registro delata una credencial de instancia usada desde fuera. ¿Cuál es la contención inmediata?
Ver pista de ayuda
Contener es quitarle valor a lo robado ya, no solo documentarlo.
Abre el laboratorio del registro de Cobalto. Lee la configuración del registro —cobertura, retención, alertas— y el extracto con las tres señales de abuso; después abre el informe de la revisión, que cierra con el código del hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras comprobar el estado del registro y leer las tres señales del extracto, escribe el código del hallazgo que cierra el informe de la revisión del registro.
Formato esperado: REG-____
Ver pista de ayuda
Con la terminal, `cat registro/revision.txt`. El código está en la última línea, bajo el resumen del punto ciego, la retención corta y la falta de alertas.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.