🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProteger el propio registro
5 tareas · 25 min · Principiante
Un registro solo sirve si sigue ahí cuando vas a leerlo. Y el primero que quiere que no esté es quien hizo algo que no debía: borrar o apagar el registro es el paso clásico después de un abuso, porque sin rastro no hay investigación. Si el registro vive en la misma cuenta y lo puede borrar el mismo rol que administra todo, entonces quien compromete ese rol apaga la cámara que lo graba. En la cuenta de Cobalto el registro de auditoría se guarda donde el propio administrador puede modificarlo o borrarlo, sin nada que lo impida. En esta sala aprendes a proteger el registro de quien querría hacerlo desaparecer, que es lo que lo convierte en una prueba de verdad.
Objetivo de la sala
Un registro solo sirve si sigue ahí cuando vas a leerlo. Y el primero que quiere que no esté es quien hizo algo que no debía: borrar o apagar el registro es el paso clásico después de un abuso, porque sin rastro no hay investigación. Si el registro vive en la misma cuenta y lo puede borrar el mismo rol que administra todo, entonces quien compromete ese rol apaga la cámara que lo graba. En la cuenta de Cobalto el registro de auditoría se guarda donde el propio administrador puede modificarlo o borrarlo, sin nada que lo impida. En esta sala aprendes a proteger el registro de quien querría hacerlo desaparecer, que es lo que lo convierte en una prueba de verdad.El registro de auditoría es la prueba de lo que pasó, y por eso es lo primero que un atacante con bastante acceso intenta borrar o apagar. Si lo consigue, el incidente queda sin rastro: no se sabe qué tocó, ni cuándo, ni por dónde entró. De poco sirve registrarlo todo si quien abusa de la cuenta puede, con el mismo acceso, hacer desaparecer el registro de su abuso. Por eso proteger el propio registro no es un extra: es lo que distingue un registro que es una prueba de uno que es solo una comodidad mientras nadie quiera borrarlo.
Un registro que quien abusa puede apagar deja de ser una prueba justo cuando más falta hace.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué hay que proteger el propio registro de auditoría, además de encenderlo?
Ver pista de ayuda
¿Qué es lo primero que quiere hacer desaparecer quien hizo algo que no debía?
En Cobalto el registro de auditoría se guarda en la misma cuenta, en un almacén que el rol de administración puede modificar y borrar como cualquier otro. Eso significa que no hay separación de poderes: la misma identidad que puede hacer daño puede borrar la constancia de haberlo hecho. Si esa identidad de administración se compromete —y es justo la que más se busca—, el atacante no solo actúa, sino que limpia detrás de sí. Un registro bajo el control de quien podría querer borrarlo no es independiente, y un registro que no es independiente no se puede usar como prueba frente a quien lo controlaba.
Si el administrador puede borrar el registro, el registro cuenta solo lo que el administrador consienta que cuente.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El registro se guarda en la misma cuenta y el rol de administración puede borrarlo. ¿Cuál es el riesgo?
Ver pista de ayuda
La misma identidad hace el daño y guarda la prueba del daño. ¿Qué falta?
Un registro resiste a que lo borren cuando se apoya en tres cosas. Almacenamiento inmutable: el registro se escribe en un soporte que no deja sobrescribir ni borrar lo guardado antes de un plazo, de modo que ni el administrador puede alterarlo. Validación de integridad: una firma o resumen que permite detectar si una línea se cambió o se quitó. Y separación: el registro se copia a una cuenta aparte, dedicada solo a guardarlo, cuyo acceso no tiene el rol que administra la cuenta vigilada. Con las tres, borrar el rastro deja de estar al alcance de quien compromete la cuenta de trabajo.
Inmutable, verificable y guardado aparte es lo que convierte un registro en algo que ni el propio administrador puede deshacer.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace que un registro de auditoría resista a que lo borren?
Ver pista de ayuda
Que no se pueda sobrescribir, que se note si se altera y que no lo controle quien administra la cuenta.
La corrección en Cobalto es sacar el registro del alcance de quien podría querer borrarlo. Se envía a una cuenta de registro aparte, dedicada solo a conservarlo, a la que el rol de administración de la cuenta vigilada no tiene acceso; se guarda en almacenamiento inmutable, para que no se pueda alterar antes de su plazo; y se activa la validación de integridad, para que cualquier manipulación se note. Así, aunque comprometan la cuenta de Cobalto, el registro queda intacto y utilizable como prueba. Es el mismo principio de contención de la ruta aplicado a la prueba misma: que un fallo en una cuenta no llegue a la constancia de lo que pasó.
Guardar el registro fuera del alcance del administrador, inmutable y verificable, es lo que garantiza que sobreviva al incidente que debe probar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la corrección para el registro de Cobalto al alcance del administrador?
Ver pista de ayuda
La prueba tiene que quedar fuera del alcance de quien podría querer borrarla.
Abre el laboratorio de integridad del registro de Cobalto. Revisa dónde se guarda el registro, quién puede modificarlo o borrarlo y si tiene almacenamiento inmutable o validación de integridad, y lee el informe de la revisión, que cierra con el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras comprobar que el registro se guarda al alcance del administrador, sin inmutabilidad ni validación de integridad, escribe el código de la sala que cierra el informe de la revisión de integridad del registro.
Formato esperado: INT-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El código está en la última línea, bajo el resumen de la falta de separación y de inmutabilidad.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.