Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que queda escrito de cada acción

5 tareas · 30 min · Principiante

En la nube casi todo deja rastro: cada acción sobre la cuenta —un inicio de sesión, un cambio de permisos, una descarga de datos, una credencial usada— queda escrita en un registro de auditoría, si ese registro está encendido y se guarda el tiempo suficiente. Ese rastro es lo que convierte un incidente invisible en uno que se puede detectar y contener. En la cuenta de Cobalto el registro está a medias: apagado en una región y con una retención de días. En esta sala aprendes a comprobar que lo que pasó quede escrito, y a leer en ese registro las señales de los abusos que viste en las salas anteriores.

0 de 5 · 0%

Objetivo de la sala

En la nube casi todo deja rastro: cada acción sobre la cuenta —un inicio de sesión, un cambio de permisos, una descarga de datos, una credencial usada— queda escrita en un registro de auditoría, si ese registro está encendido y se guarda el tiempo suficiente. Ese rastro es lo que convierte un incidente invisible en uno que se puede detectar y contener. En la cuenta de Cobalto el registro está a medias: apagado en una región y con una retención de días. En esta sala aprendes a comprobar que lo que pasó quede escrito, y a leer en ese registro las señales de los abusos que viste en las salas anteriores.

El registro de auditoría de la nube anota quién hizo qué, cuándo y desde dónde, sobre la cuenta. En AWS es el registro de actividad de la API; en Azure, el registro de actividad de la suscripción. Para que sirva tiene que cumplir tres cosas: estar encendido, cubrir todas las regiones —no solo donde se trabaja hoy, porque un abuso puede empezar en una región olvidada— y guardar el rastro el tiempo suficiente para investigar cuando el incidente se descubre semanas después. Cobalto tiene el registro encendido en su región principal pero apagado en las demás: un punto ciego donde una acción no deja huella.

Un registro que solo cubre una región es una cámara que solo mira una puerta de un edificio con varias.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El registro de auditoría de Cobalto está encendido solo en la región principal. ¿Por qué es un problema?

Ver pista de ayuda

Un abuso puede empezar donde nadie mira. ¿Qué queda sin cámara?

Cobalto guarda el registro de auditoría solo siete días. La mayoría de los incidentes de nube se descubren mucho después de que empiecen —una fuga que se nota cuando los datos aparecen a la venta, un acceso indebido que sale en una revisión trimestral—, así que una retención de días significa que, cuando por fin se investiga, el rastro ya se borró. No es que falte la cámara: es que la grabación se sobrescribió antes de que nadie la mirara. La retención sana se cuenta en meses, y para ciertos datos la fija una obligación del sector. Guardar poco sale barato hasta el día que hay que reconstruir qué pasó y no hay con qué.

Una retención de días convierte el registro en algo que existe justo hasta el momento en que haría falta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El registro de auditoría se guarda siete días. ¿Cuál es el riesgo?

Ver pista de ayuda

¿Cuánto tarda en descubrirse una fuga, comparado con siete días?

Con el registro encendido y guardado, los abusos de las salas anteriores dejan señales concretas. Un inicio de sesión de una cuenta válida sin segundo factor, desde una dirección y a una hora que no encajan con quien dice ser, es la huella del abuso de una cuenta legítima. Una descarga masiva de objetos del almacenamiento de recibos en pocos minutos es la huella de la fuga de datos. Y las credenciales del rol de una instancia usadas desde una dirección que no es la de esa instancia son la huella del robo por metadatos: la máquina no viaja, así que su credencial usada desde fuera solo puede estar robada. Detectar no es adivinar; es cruzar quién, desde dónde y qué, y quedarse con lo que no encaja.

Cada abuso que se cierra en la configuración deja además una señal en el registro; saber leerla es lo que permite darse cuenta la próxima vez.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el registro aparecen credenciales del rol de una instancia usadas desde una dirección distinta a la de esa instancia. ¿Qué señal es?

Ver pista de ayuda

La instancia siempre está en el mismo sitio. ¿Y su credencial?

Detectar sin actuar no contiene nada. Cuando el registro muestra una credencial de instancia usada desde fuera, la contención inmediata es revocar esa sesión y quitarle el rol a la instancia, para que las credenciales robadas dejen de valer al instante, antes de investigar el resto. La detección continua no debería depender de que alguien mire el registro a mano: se configura una alerta sobre las señales que importan —inicio de sesión sin segundo factor, descarga masiva, uso anómalo de una credencial de rol— para que salte sola. Cobalto no tenía ninguna alerta configurada, así que el registro, aun encendido, no avisaba a nadie.

Cerrar el ciclo —registrar, alertar y contener— es lo que hace que la próxima vez el abuso se corte en minutos y no en meses.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El registro delata una credencial de instancia usada desde fuera. ¿Cuál es la contención inmediata?

Ver pista de ayuda

Contener es quitarle valor a lo robado ya, no solo documentarlo.

Abre el laboratorio del registro de Cobalto. Lee la configuración del registro —cobertura, retención, alertas— y el extracto con las tres señales de abuso; después abre el informe de la revisión, que cierra con el código del hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tras comprobar el estado del registro y leer las tres señales del extracto, escribe el código del hallazgo que cierra el informe de la revisión del registro.

Formato esperado: REG-____

Ver pista de ayuda

Con la terminal, `cat registro/revision.txt`. El código está en la última línea, bajo el resumen del punto ciego, la retención corta y la falta de alertas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad