Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de auditoría de Google Cloud

5 tareas · 40 min · Principiante

Cuando algo cambia en un proyecto de Google Cloud, los registros de auditoría responden quién, qué, desde dónde y con qué resultado. No todo se registra por defecto, y lo que se registra no se guarda para siempre: saber qué tipo de registro cubre cada cosa, y hasta cuándo vive, es parte de la investigación. Con las entradas del 11 de octubre de 2028 del proyecto de datos de Cerámicas Tacuara aprendes a leer una entrada de auditoría, a separar los intentos denegados de los que prosperaron, a identificar la llamada que abrió un puerto y a calcular hasta cuándo se conserva una entrada. Todo es lectura de registros de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Cuando algo cambia en un proyecto de Google Cloud, los registros de auditoría responden quién, qué, desde dónde y con qué resultado. No todo se registra por defecto, y lo que se registra no se guarda para siempre: saber qué tipo de registro cubre cada cosa, y hasta cuándo vive, es parte de la investigación. Con las entradas del 11 de octubre de 2028 del proyecto de datos de Cerámicas Tacuara aprendes a leer una entrada de auditoría, a separar los intentos denegados de los que prosperaron, a identificar la llamada que abrió un puerto y a calcular hasta cuándo se conserva una entrada. Todo es lectura de registros de ejemplo.

Cloud Audit Logs escribe cuatro tipos de registro. Actividad de administración (Admin Activity) recoge los cambios de configuración y metadatos, está siempre activo, no se puede apagar ni excluir, y se guarda 400 días en el bucket _Required. Eventos del sistema (System Event) recoge lo que hace Google por su cuenta, también siempre activo. Denegaciones de política (Policy Denied) se escribe por defecto. Acceso a datos (Data Access) recoge lecturas y escrituras de datos y viene desactivado por defecto, salvo en BigQuery, porque genera mucho volumen; se activa por servicio con los tipos ADMIN_READ, DATA_READ y DATA_WRITE y se guarda 30 días en el bucket _Default.

La conclusión de investigación es incómoda: una lectura de datos en un servicio donde no se activó el acceso a datos no deja rastro, y el rastro que sí existe caduca.

Responde para continuar

Alguien lee los objetos de un bucket de Cloud Storage donde nunca se activó el registro de acceso a datos. ¿Qué queda en los registros de auditoría?

Ver pista de ayuda

Recuerda qué registro viene apagado por defecto y qué cubre.

Abre el laboratorio. registros.jsonl tiene una entrada por línea. En cada una, protoPayload trae lo importante: authenticationInfo.principalEmail (quién), requestMetadata.callerIp (desde qué dirección), methodName (qué se pidió), resourceName (sobre qué) y status (con qué resultado; vacío significa éxito, y un code distinto de cero es un error). Algunas entradas comparten dirección porque vienen de la misma persona o de la misma oficina.

Busca la llamada que creó una llave de la cuenta svc-informes y que prosperó.

Responde para continuar

¿Desde qué dirección IP se creó la llave de la cuenta de servicio de informes?

Ver pista de ayuda

Filtra por el método CreateServiceAccountKey con grep y mira el recurso de la entrada que no tiene error.

Las entradas denegadas son tan valiosas como las que prosperan: muestran qué intentó una cuenta y no pudo, y por tanto qué podría intentar con más permisos. El campo status.code distinto de cero marca el fallo y severity pasa a ERROR.

Responde para continuar

¿Cuántas entradas de ese día terminan con error?

Ver pista de ayuda

Cuenta las entradas cuyo status trae un code; las demás tienen el status vacío.

Una regla de cortafuegos nueva deja huella en Actividad de administración con un método de cómputo. En el campo request de la entrada viene lo que se pidió: el nombre de la regla, su dirección, el origen y el puerto. Una regla de ingreso para 0.0.0.0/0 con un puerto de base de datos en un proyecto de producción es lo que un revisor señala primero.

Responde para continuar

¿Cuál es el methodName de la entrada que creó la regla de cortafuegos allow-sql-temporal?

Ver pista de ayuda

Busca la entrada cuyo request nombra esa regla y copia su methodName.

La evidencia caduca. Las entradas de acceso a datos del proyecto se guardan en el bucket _Default con la retención por defecto, y una entrada se conserva desde que se escribe hasta que se cumple ese plazo. Para una investigación, esa fecha es el último día en que se puede recuperar la entrada; después hay que haberla exportado.

Tomando la entrada de acceso a datos de BigQuery del 11 de octubre de 2028, calcula la fecha en que dejará de estar en el bucket.

Responde para continuar

¿Qué día, en formato AAAA-MM-DD, se cumple la retención de la entrada de acceso a datos de BigQuery?

Ver pista de ayuda

Suma al día de la entrada el número de días de retención que indica el encargo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad