🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de auditoría de Google Cloud
5 tareas · 40 min · Principiante
Cuando algo cambia en un proyecto de Google Cloud, los registros de auditoría responden quién, qué, desde dónde y con qué resultado. No todo se registra por defecto, y lo que se registra no se guarda para siempre: saber qué tipo de registro cubre cada cosa, y hasta cuándo vive, es parte de la investigación. Con las entradas del 11 de octubre de 2028 del proyecto de datos de Cerámicas Tacuara aprendes a leer una entrada de auditoría, a separar los intentos denegados de los que prosperaron, a identificar la llamada que abrió un puerto y a calcular hasta cuándo se conserva una entrada. Todo es lectura de registros de ejemplo.
Objetivo de la sala
Cuando algo cambia en un proyecto de Google Cloud, los registros de auditoría responden quién, qué, desde dónde y con qué resultado. No todo se registra por defecto, y lo que se registra no se guarda para siempre: saber qué tipo de registro cubre cada cosa, y hasta cuándo vive, es parte de la investigación. Con las entradas del 11 de octubre de 2028 del proyecto de datos de Cerámicas Tacuara aprendes a leer una entrada de auditoría, a separar los intentos denegados de los que prosperaron, a identificar la llamada que abrió un puerto y a calcular hasta cuándo se conserva una entrada. Todo es lectura de registros de ejemplo.Cloud Audit Logs escribe cuatro tipos de registro. Actividad de administración (Admin Activity) recoge los cambios de configuración y metadatos, está siempre activo, no se puede apagar ni excluir, y se guarda 400 días en el bucket _Required. Eventos del sistema (System Event) recoge lo que hace Google por su cuenta, también siempre activo. Denegaciones de política (Policy Denied) se escribe por defecto. Acceso a datos (Data Access) recoge lecturas y escrituras de datos y viene desactivado por defecto, salvo en BigQuery, porque genera mucho volumen; se activa por servicio con los tipos ADMIN_READ, DATA_READ y DATA_WRITE y se guarda 30 días en el bucket _Default.
La conclusión de investigación es incómoda: una lectura de datos en un servicio donde no se activó el acceso a datos no deja rastro, y el rastro que sí existe caduca.
Responde para continuar
Alguien lee los objetos de un bucket de Cloud Storage donde nunca se activó el registro de acceso a datos. ¿Qué queda en los registros de auditoría?
Ver pista de ayuda
Recuerda qué registro viene apagado por defecto y qué cubre.
Abre el laboratorio. registros.jsonl tiene una entrada por línea. En cada una, protoPayload trae lo importante: authenticationInfo.principalEmail (quién), requestMetadata.callerIp (desde qué dirección), methodName (qué se pidió), resourceName (sobre qué) y status (con qué resultado; vacío significa éxito, y un code distinto de cero es un error). Algunas entradas comparten dirección porque vienen de la misma persona o de la misma oficina.
Busca la llamada que creó una llave de la cuenta svc-informes y que prosperó.
Responde para continuar
¿Desde qué dirección IP se creó la llave de la cuenta de servicio de informes?
Ver pista de ayuda
Filtra por el método CreateServiceAccountKey con grep y mira el recurso de la entrada que no tiene error.
Las entradas denegadas son tan valiosas como las que prosperan: muestran qué intentó una cuenta y no pudo, y por tanto qué podría intentar con más permisos. El campo status.code distinto de cero marca el fallo y severity pasa a ERROR.
Responde para continuar
¿Cuántas entradas de ese día terminan con error?
Ver pista de ayuda
Cuenta las entradas cuyo status trae un code; las demás tienen el status vacío.
Una regla de cortafuegos nueva deja huella en Actividad de administración con un método de cómputo. En el campo request de la entrada viene lo que se pidió: el nombre de la regla, su dirección, el origen y el puerto. Una regla de ingreso para 0.0.0.0/0 con un puerto de base de datos en un proyecto de producción es lo que un revisor señala primero.
Responde para continuar
¿Cuál es el methodName de la entrada que creó la regla de cortafuegos allow-sql-temporal?
Ver pista de ayuda
Busca la entrada cuyo request nombra esa regla y copia su methodName.
La evidencia caduca. Las entradas de acceso a datos del proyecto se guardan en el bucket _Default con la retención por defecto, y una entrada se conserva desde que se escribe hasta que se cumple ese plazo. Para una investigación, esa fecha es el último día en que se puede recuperar la entrada; después hay que haberla exportado.
Tomando la entrada de acceso a datos de BigQuery del 11 de octubre de 2028, calcula la fecha en que dejará de estar en el bucket.
Responde para continuar
¿Qué día, en formato AAAA-MM-DD, se cumple la retención de la entrada de acceso a datos de BigQuery?
Ver pista de ayuda
Suma al día de la entrada el número de días de retención que indica el encargo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.