Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué tocó la sesión

5 tareas · 55 min · Principiante

12:45 UTC. El caso está confirmado como acceso ajeno a la cuenta de la jefa de TI, y la pregunta que viene es qué hizo esa sesión con el acceso que tenía. Tienes un extracto del registro de auditoría del directorio, el registro de inicios de sesión de entidades de servicio, un extracto del Registro de actividad de la suscripción, las asignaciones de rol y el diagnóstico de la cuenta de almacenamiento de reservas. Lo que se lee aquí es lo que quedó escrito; lo que no quedó escrito también cuenta.

0 de 5 · 0%

Objetivo de la sala

12:45 UTC. El caso está confirmado como acceso ajeno a la cuenta de la jefa de TI, y la pregunta que viene es qué hizo esa sesión con el acceso que tenía. Tienes un extracto del registro de auditoría del directorio, el registro de inicios de sesión de entidades de servicio, un extracto del Registro de actividad de la suscripción, las asignaciones de rol y el diagnóstico de la cuenta de almacenamiento de reservas. Lo que se lee aquí es lo que quedó escrito; lo que no quedó escrito también cuenta.

En la ventana de la sesión ajena, el registro de auditoría muestra que la cuenta hizo cosas que no hace en su día normal: sus acciones habituales son cambios de usuarios de recepción desde la oficina. Busca lo que nace en la madrugada desde el origen que ya conoces, no lo habitual.

Responde para continuar

Escribe el nombre de la aplicación que se registró durante la sesión ajena.

Ver pista de ayuda

Busca el evento de alta de una aplicación en la franja de la madrugada del martes.

Al contener, es tentador pensar que basta con la cuenta. Pero una sesión administrativa puede dejar objetos que no dependen de ella: una aplicación con su secreto, permisos concedidos en su nombre, roles asignados a su identidad. Léelos en el registro y piensa en cuáles seguirían funcionando si se deshabilita a la persona.

Responde para continuar

¿Qué dejó la sesión que sigue valiendo aunque se deshabilite la cuenta?

Ver pista de ayuda

Mira el resultado de cada evento: uno falló. Y pregúntate quién usa el secreto de una aplicación, la persona o la propia aplicación.

Cuando alguien actúa tan rápido tras entrar, suele ser porque ya sabía qué quería. El acierto de la cuenta está en la nota de arranque del caso, y el alta de la aplicación está en la auditoría. Para el informe la dirección querrá la cifra en minutos.

Responde para continuar

¿Cuántos minutos pasaron entre el acierto ajeno a la cuenta y el alta de la aplicación?

Ver pista de ayuda

Réstale la hora del acierto a la hora del evento de alta; los segundos coinciden.

La sesión no se quedó en el directorio. Una de las asignaciones que consta en el Registro de actividad le dio permiso de escritura a la identidad nueva sobre un grupo de recursos de la suscripción. Hay que saber cuál, porque ahí se mide lo que pudo tocar.

Responde para continuar

Escribe el nombre del grupo de recursos sobre el que se asignó el rol Contributor a la aplicación nueva.

Ver pista de ayuda

Es el ámbito del evento de asignación de rol, y vuelve a aparecer en la exportación de asignaciones.

Dos veces se consultaron las claves de la cuenta de almacenamiento de reservas, que guarda exportes con datos personales de huéspedes. Una clave consultada no es un dato leído, pero un dato leído tampoco se descarta solo porque no haya un evento. Lee cómo está registrada esa cuenta antes de elegir.

Responde para continuar

¿Qué puede afirmar el informe sobre los datos de huéspedes de esa cuenta de almacenamiento?

Ver pista de ayuda

Lee el diagnóstico de la cuenta: qué registros de lectura tiene habilitados y qué plano cubre el Registro de actividad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad