Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Proteger el propio registro

5 tareas · 25 min · Principiante

Un registro solo sirve si sigue ahí cuando vas a leerlo. Y el primero que quiere que no esté es quien hizo algo que no debía: borrar o apagar el registro es el paso clásico después de un abuso, porque sin rastro no hay investigación. Si el registro vive en la misma cuenta y lo puede borrar el mismo rol que administra todo, entonces quien compromete ese rol apaga la cámara que lo graba. En la cuenta de Cobalto el registro de auditoría se guarda donde el propio administrador puede modificarlo o borrarlo, sin nada que lo impida. En esta sala aprendes a proteger el registro de quien querría hacerlo desaparecer, que es lo que lo convierte en una prueba de verdad.

0 de 5 · 0%

Objetivo de la sala

Un registro solo sirve si sigue ahí cuando vas a leerlo. Y el primero que quiere que no esté es quien hizo algo que no debía: borrar o apagar el registro es el paso clásico después de un abuso, porque sin rastro no hay investigación. Si el registro vive en la misma cuenta y lo puede borrar el mismo rol que administra todo, entonces quien compromete ese rol apaga la cámara que lo graba. En la cuenta de Cobalto el registro de auditoría se guarda donde el propio administrador puede modificarlo o borrarlo, sin nada que lo impida. En esta sala aprendes a proteger el registro de quien querría hacerlo desaparecer, que es lo que lo convierte en una prueba de verdad.

El registro de auditoría es la prueba de lo que pasó, y por eso es lo primero que un atacante con bastante acceso intenta borrar o apagar. Si lo consigue, el incidente queda sin rastro: no se sabe qué tocó, ni cuándo, ni por dónde entró. De poco sirve registrarlo todo si quien abusa de la cuenta puede, con el mismo acceso, hacer desaparecer el registro de su abuso. Por eso proteger el propio registro no es un extra: es lo que distingue un registro que es una prueba de uno que es solo una comodidad mientras nadie quiera borrarlo.

Un registro que quien abusa puede apagar deja de ser una prueba justo cuando más falta hace.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué hay que proteger el propio registro de auditoría, además de encenderlo?

Ver pista de ayuda

¿Qué es lo primero que quiere hacer desaparecer quien hizo algo que no debía?

En Cobalto el registro de auditoría se guarda en la misma cuenta, en un almacén que el rol de administración puede modificar y borrar como cualquier otro. Eso significa que no hay separación de poderes: la misma identidad que puede hacer daño puede borrar la constancia de haberlo hecho. Si esa identidad de administración se compromete —y es justo la que más se busca—, el atacante no solo actúa, sino que limpia detrás de sí. Un registro bajo el control de quien podría querer borrarlo no es independiente, y un registro que no es independiente no se puede usar como prueba frente a quien lo controlaba.

Si el administrador puede borrar el registro, el registro cuenta solo lo que el administrador consienta que cuente.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El registro se guarda en la misma cuenta y el rol de administración puede borrarlo. ¿Cuál es el riesgo?

Ver pista de ayuda

La misma identidad hace el daño y guarda la prueba del daño. ¿Qué falta?

Un registro resiste a que lo borren cuando se apoya en tres cosas. Almacenamiento inmutable: el registro se escribe en un soporte que no deja sobrescribir ni borrar lo guardado antes de un plazo, de modo que ni el administrador puede alterarlo. Validación de integridad: una firma o resumen que permite detectar si una línea se cambió o se quitó. Y separación: el registro se copia a una cuenta aparte, dedicada solo a guardarlo, cuyo acceso no tiene el rol que administra la cuenta vigilada. Con las tres, borrar el rastro deja de estar al alcance de quien compromete la cuenta de trabajo.

Inmutable, verificable y guardado aparte es lo que convierte un registro en algo que ni el propio administrador puede deshacer.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué hace que un registro de auditoría resista a que lo borren?

Ver pista de ayuda

Que no se pueda sobrescribir, que se note si se altera y que no lo controle quien administra la cuenta.

La corrección en Cobalto es sacar el registro del alcance de quien podría querer borrarlo. Se envía a una cuenta de registro aparte, dedicada solo a conservarlo, a la que el rol de administración de la cuenta vigilada no tiene acceso; se guarda en almacenamiento inmutable, para que no se pueda alterar antes de su plazo; y se activa la validación de integridad, para que cualquier manipulación se note. Así, aunque comprometan la cuenta de Cobalto, el registro queda intacto y utilizable como prueba. Es el mismo principio de contención de la ruta aplicado a la prueba misma: que un fallo en una cuenta no llegue a la constancia de lo que pasó.

Guardar el registro fuera del alcance del administrador, inmutable y verificable, es lo que garantiza que sobreviva al incidente que debe probar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la corrección para el registro de Cobalto al alcance del administrador?

Ver pista de ayuda

La prueba tiene que quedar fuera del alcance de quien podría querer borrarla.

Abre el laboratorio de integridad del registro de Cobalto. Revisa dónde se guarda el registro, quién puede modificarlo o borrarlo y si tiene almacenamiento inmutable o validación de integridad, y lee el informe de la revisión, que cierra con el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tras comprobar que el registro se guarda al alcance del administrador, sin inmutabilidad ni validación de integridad, escribe el código de la sala que cierra el informe de la revisión de integridad del registro.

Formato esperado: INT-____

Ver pista de ayuda

Con la terminal, `cat revision.txt`. El código está en la última línea, bajo el resumen de la falta de separación y de inmutabilidad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad