🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNo todo queda en el mismo libro
5 tareas · 25 min · Principiante
Tener el registro de auditoría encendido no garantiza que quede escrito lo que te importa, porque no todo se anota en el mismo sitio. La actividad sobre la cuenta —quién cambió una configuración— va a un registro; quién leyó o descargó un objeto del almacenamiento va a otro; qué conexiones hubo por la red, a un tercero. Encender solo el primero y creer que cubre todo es cómo una fuga de datos y un escaneo de red pasan sin dejar rastro, aunque "haya registro". En la cuenta de Cobalto el registro de actividad está encendido, pero el de acceso a los datos y el de red están apagados. En esta sala aprendes a distinguir los tres planos y a encender el que corresponde a cada señal que quieres poder ver.
Objetivo de la sala
Tener el registro de auditoría encendido no garantiza que quede escrito lo que te importa, porque no todo se anota en el mismo sitio. La actividad sobre la cuenta —quién cambió una configuración— va a un registro; quién leyó o descargó un objeto del almacenamiento va a otro; qué conexiones hubo por la red, a un tercero. Encender solo el primero y creer que cubre todo es cómo una fuga de datos y un escaneo de red pasan sin dejar rastro, aunque "haya registro". En la cuenta de Cobalto el registro de actividad está encendido, pero el de acceso a los datos y el de red están apagados. En esta sala aprendes a distinguir los tres planos y a encender el que corresponde a cada señal que quieres poder ver.Lo que pasa en una cuenta de nube se reparte en tres planos, y cada uno tiene su registro. El plano de administración anota las acciones sobre la configuración de la cuenta: crear un usuario, cambiar un permiso, abrir un almacén, modificar una regla de red. El plano de datos anota el uso del contenido: quién leyó, descargó o subió un objeto a un almacenamiento. Y el registro de red anota las conexiones: qué habló con qué, por qué puerto. Son registros distintos que se encienden por separado, y una acción solo queda escrita en el que le corresponde a su plano.
Saber en qué plano ocurre cada acción es lo que dice qué registro tienes que haber encendido para poder verla después.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué anota cada uno de los tres planos de registro?
Ver pista de ayuda
Configuración, uso del contenido y conexiones son tres cosas distintas, cada una en su libro.
Cobalto tiene el registro de actividad de la cuenta encendido, así que un cambio de permisos o la apertura de un almacén sí quedan escritos. Pero el registro de acceso a los datos está apagado. Eso significa que la descarga masiva de recibos que viste como señal de fuga en la sala anterior —miles de objetos leídos en pocos minutos— no deja ninguna línea, porque leer objetos es plano de datos, y ese libro está cerrado. Puedes tener el registro "encendido" y aun así ser ciego justo a la señal que delata la exfiltración. Lo que no se anota no se puede detectar ni reconstruir después.
Con el plano de datos apagado, una fuga desde el almacenamiento ocurre sin dejar una sola línea que la cuente.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El registro de actividad de la cuenta está encendido, pero el de datos no. ¿Queda escrita una descarga masiva de objetos del almacenamiento?
Ver pista de ayuda
¿A qué plano pertenece leer objetos, y ese libro estaba abierto?
Lo mismo pasa con la red. El registro de red de Cobalto está apagado, así que un sondeo de puertos contra sus máquinas, o una conexión saliente rara hacia un destino desconocido, no quedan registrados: eso es plano de red, y no hay quién lo anote. El registro de actividad de la cuenta no ve conexiones, solo cambios de configuración. Por eso, para poder reconocer un escaneo o una conexión de salida sospechosa —las señales que acompañan a un puerto abierto de más— hace falta tener encendido el registro de flujos de red. Sin él, la red es un punto ciego por mucho que el resto del registro funcione.
Un escaneo o una conexión de salida extraña solo quedan escritos si el registro de red está encendido; el de la cuenta no los ve.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué registro hace falta para poder ver un escaneo de puertos o una conexión saliente extraña?
Ver pista de ayuda
Las conexiones no son un cambio de configuración; ¿qué libro las anota?
La corrección es encender los planos que faltan para que las señales que importan queden escritas. Al registro de actividad de la cuenta, que ya estaba, se le suma el registro de acceso a los datos —al menos sobre los almacenes con datos personales, para que una descarga masiva deje huella— y el registro de flujos de red, para ver escaneos y conexiones de salida. No hace falta anotarlo todo en todas partes: se enciende el plano donde ocurre lo que quieres poder detectar, y se dirige el detalle a donde hay algo que proteger. Con los tres planos cubiertos, las señales de fuga y de escaneo que antes pasaban invisibles pasan a estar registradas y, con las alertas de la sala anterior, a avisar.
Encender el plano de datos y el de red donde hay algo que proteger es lo que convierte "hay registro" en "queda escrito lo que importa".
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué corrige el punto ciego del registro de Cobalto?
Ver pista de ayuda
El hallazgo es que faltan dos planos; la corrección es encenderlos donde importan.
Abre el laboratorio de tipos de registro de Cobalto. Revisa cuáles de los tres planos están encendidos y cuáles apagados, confirma que la descarga de datos y el tráfico de red no quedan escritos, y lee el informe de la revisión, que cierra con el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras comprobar qué planos de registro están apagados (el de acceso a los datos y el de red, con el de la cuenta encendido), escribe el código de la sala que cierra el informe de la revisión de tipos de registro.
Formato esperado: BIT-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El código está en la última línea, bajo el resumen de los planos apagados.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.