Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de balanceador y de acceso a objetos

5 tareas · 40 min · Principiante

Dos registros que casi nadie mira hasta que hacen falta: el del balanceador de carga, que ve cada petición a una aplicación web, y el de acceso a los objetos de un bucket, que dice quién leyó qué. El 4 de octubre Salinas del Tordo notó tráfico raro en la tienda y una descarga extraña en el bucket de facturas. Lees ambos registros como tablas y aprendes qué te dicen y qué no.

0 de 5 · 0%

Objetivo de la sala

Dos registros que casi nadie mira hasta que hacen falta: el del balanceador de carga, que ve cada petición a una aplicación web, y el de acceso a los objetos de un bucket, que dice quién leyó qué. El 4 de octubre Salinas del Tordo notó tráfico raro en la tienda y una descarga extraña en el bucket de facturas. Lees ambos registros como tablas y aprendes qué te dicen y qué no.

Un balanceador de aplicaciones de AWS puede entregar a S3 un archivo de texto con una línea por petición: la hora, la dirección del cliente, la petición (método y dirección), el código de estado que devolvió el balanceador, el que devolvió el destino y el agente de usuario. Viene desactivado por defecto.

Lo que no trae es el contenido: ni el cuerpo de la petición ni la respuesta. Sirve para ver quién pidió qué y qué ocurrió, no para ver qué datos viajaron.

Responde para continuar

¿Qué información aporta una línea del registro de acceso de un balanceador de aplicaciones?

Ver pista de ayuda

El registro describe la petición; no la guarda.

Una página que no existe devuelve 404. Un visitante normal produce algún 404 suelto (un icono que falta); un origen que pide, en pocos segundos, rutas como archivos de configuración, copias de respaldo y pantallas de administración está buscando qué quedó expuesto. Cuenta los 404 por origen.

Responde para continuar

¿Qué dirección IP produjo más respuestas 404 en el balanceador?

Ver pista de ayuda

Ejecuta `SELECT client_ip, count(*) AS total FROM alb_logs WHERE elb_status_code = '404' GROUP BY client_ip ORDER BY total DESC`.

El agente de usuario lo declara el cliente, así que no prueba nada, pero ayuda a agrupar: un navegador de persona y una librería de programación no se parecen. Abre todas las peticiones de ese origen y lee la columna.

Responde para continuar

¿Qué agente de usuario declaraba ese origen? Escríbelo tal cual.

Ver pista de ayuda

Ejecuta `SELECT * FROM alb_logs WHERE client_ip = '203.0.113.99'`.

Los registros de acceso al servidor de un bucket de S3 son líneas de texto con el solicitante, la operación, la clave del objeto, el estado y la dirección de origen. AWS los entrega por mejor esfuerzo: normalmente llegan, pero no está garantizado que estén todas las peticiones. Los eventos de datos de CloudTrail son el registro que se usa cuando se necesita una traza fiable, a cambio de activarlos y pagar por ellos.

Responde para continuar

En la tabla s3_acceso no aparece ninguna línea que muestre que alguien borró un objeto. ¿Qué se puede afirmar?

Ver pista de ayuda

Lee con cuidado qué promete cada registro antes de usar una ausencia como prueba.

Las lecturas de objetos del bucket vienen de direcciones internas (10.x), salvo unas pocas. Filtra las lecturas de objetos, mira de dónde llegó cada una y quédate con la que salió de una dirección pública.

Responde para continuar

¿Qué objeto se descargó desde una dirección externa? Escribe su clave completa.

Ver pista de ayuda

Ejecuta `SELECT * FROM s3_acceso WHERE operation = 'REST.GET.OBJECT'`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad