🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVerificar que el registro no se tocó
5 tareas · 40 min · Principiante
Un registro vale lo que vale la confianza en que nadie lo cambió. CloudTrail ofrece una forma de comprobarlo: junto a los archivos de registro entrega, cada hora, archivos de resumen firmados, y una herramienta recorre la cadena y dice cuáles archivos siguen intactos. En la cuenta de Curtiembre Arrayán la validación de integridad está encendida, y tienes la salida guardada de una comprobación del 9 de marzo de 2028 y el extracto de eventos del trail de esa madrugada. Aquí aprendes a leer esa salida mensaje por mensaje y a distinguir un archivo alterado de un hueco, que son dos hallazgos distintos.
Objetivo de la sala
Un registro vale lo que vale la confianza en que nadie lo cambió. CloudTrail ofrece una forma de comprobarlo: junto a los archivos de registro entrega, cada hora, archivos de resumen firmados, y una herramienta recorre la cadena y dice cuáles archivos siguen intactos. En la cuenta de Curtiembre Arrayán la validación de integridad está encendida, y tienes la salida guardada de una comprobación del 9 de marzo de 2028 y el extracto de eventos del trail de esa madrugada. Aquí aprendes a leer esa salida mensaje por mensaje y a distinguir un archivo alterado de un hueco, que son dos hallazgos distintos.Con la validación de integridad encendida, CloudTrail entrega además de los archivos de registro unos archivos de resumen, los digest, firmados. Cada uno lista los archivos de registro de la última hora con su valor de hash. La herramienta de la línea de comandos, validate-logs, empieza por el digest más reciente, comprueba su firma y después comprueba el hash de cada archivo de registro que ese digest nombra; luego retrocede por la cadena.
Los mensajes de la herramienta distinguen lo que falló. Un archivo de registro con el mensaje «hash value doesn't match» es uno cuyo contenido ya no coincide con el hash que se anotó cuando CloudTrail lo entregó, es decir, alguien lo modificó después. Un digest con un mensaje de firma no verificada o de ausencia es otro problema: del tramo que cubría no se puede afirmar nada.
Responde para continuar
Un archivo de registro aparece en la salida como «INVALID: hash value doesn't match». ¿Qué significa?
Ver pista de ayuda
Un hash que no coincide compara lo que se anotó al entregar el archivo con lo que hay ahora.
En modo normal, validate-logs solo imprime lo que falló, y cada línea lleva la ruta completa del archivo en el bucket. El nombre de un archivo de registro de CloudTrail sigue un patrón: cuenta, nombre del servicio, región, la fecha y hora en que se entregó y, al final, un código único de dieciséis caracteres antes de la extensión .json.gz.
Ese código final identifica al archivo sin ambigüedad. Es lo que se apunta en el informe cuando hay que pedir a alguien que lo recupere de una copia o que explique por qué cambió: no la ruta, sino la hora y el código.
Responde para continuar
En salida-de-validate-logs.txt, escribe el código único de dieciséis caracteres del archivo de registro cuyo hash no coincide.
Ver pista de ayuda
Con la terminal, `cat salida-de-validate-logs.txt`. El código va después de la fecha y hora de entrega y antes de .json.gz.
Un hueco en el registro no siempre significa que algo se alteró. Puede significar que el registro estuvo apagado. La llamada que detiene un trail se anota como cualquier otra, y es lo último que el trail registra antes de callar. Cuando alguien lo vuelve a encender, la llamada de encendido es lo primero que aparece al volver. Entre las dos no hay nada.
Así que ante un silencio sospechoso la primera búsqueda es la de esos dos eventos, y el campo userIdentity dice quién los pidió, y sourceIPAddress, desde dónde. Mira en el extracto del trail la llamada de apagado y anota su hora.
Responde para continuar
¿A qué hora (UTC, formato hh:mm:ss) se registró la llamada StopLogging en eventos-del-trail.jsonl?
Formato esperado: __:__:__
Ver pista de ayuda
Con la terminal, `grep StopLogging eventos-del-trail.jsonl`. La hora va dentro de eventTime, después de la T.
El tamaño del hueco se mide entre los dos eventos que lo rodean: la hora del apagado y la hora del encendido siguiente. Lo que ocurrió dentro de esa ventana, con la cuenta activa y el trail callado, no se puede reconstruir desde este trail, y por eso la duración entra en el informe como el tiempo ciego de la cuenta.
Para ese tramo hay que buscar otras fuentes, y para eso conviene el cálculo exacto. Resta las horas de los dos eventos y escribe el resultado en minutos.
Responde para continuar
¿Cuántos minutos pasaron entre la llamada StopLogging y la llamada StartLogging siguiente? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `grep -E "StopLogging|StartLogging" eventos-del-trail.jsonl` y resta las dos horas.
La salida del laboratorio tiene un segundo mensaje, distinto del anterior, sobre un digest marcado «INVALID: not found». El digest es el archivo que sostiene la validación del tramo de una hora que cubre, y sin él los archivos de registro de ese tramo no se pueden comprobar, aunque estén intactos.
No es una prueba de manipulación, y tampoco se puede dejar pasar: el resultado correcto del informe es «no verificable», con la hora del tramo, y la tarea de averiguar por qué falta ese archivo antes de dar el registro por bueno.
Responde para continuar
La salida marca un digest como «INVALID: not found». ¿Qué puedes afirmar?
Ver pista de ayuda
Sin el digest no hay con qué comparar. ¿Eso demuestra una alteración o solo impide demostrar lo contrario?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.