Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Correlación entre la capa de IA y la capa de nube

5 tareas · 40 min · Principiante

Las herramientas de un asistente actúan en la nube con una identidad de servicio, y esa identidad hace lo mismo para todos los clientes. Por eso la auditoría de la nube, mirada sola, casi nunca muestra un abuso: ve a una cuenta de servicio haciendo su trabajo. Lo que lo delata es unirla con la capa del asistente, que sí sabe para quién se hizo cada llamada. En la madrugada del 6 de octubre de 2026 la auditoría de la nube de Tapaculo Conecta registró lecturas del contenedor de facturas. Tienes la auditoría, el registro de herramientas de Chercán ya en el SIEM y el inventario de identidades de servicio. Los consultas como quien une dos capas para responder una sola pregunta: quién estaba detrás. Es solo lectura: nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Las herramientas de un asistente actúan en la nube con una identidad de servicio, y esa identidad hace lo mismo para todos los clientes. Por eso la auditoría de la nube, mirada sola, casi nunca muestra un abuso: ve a una cuenta de servicio haciendo su trabajo. Lo que lo delata es unirla con la capa del asistente, que sí sabe para quién se hizo cada llamada. En la madrugada del 6 de octubre de 2026 la auditoría de la nube de Tapaculo Conecta registró lecturas del contenedor de facturas. Tienes la auditoría, el registro de herramientas de Chercán ya en el SIEM y el inventario de identidades de servicio. Los consultas como quien une dos capas para responder una sola pregunta: quién estaba detrás. Es solo lectura: nada se ejecuta.

Cuando un asistente descarga una factura, no es el cliente quien lee el archivo en la nube: es la identidad de servicio de las herramientas, con permiso sobre todo el contenedor. En la auditoría de la nube, mil lecturas legítimas de mil clientes y mil lecturas de un solo cliente que pide facturas ajenas tienen la misma forma: la misma identidad, la misma acción, la misma dirección de origen.

El cliente final solo aparece en la capa del asistente. Correlacionar es llevar esa información de vuelta: unir por identidad y ventana de tiempo, o por un identificador común si la herramienta lo propaga, y preguntar lo que ninguna capa responde sola.

Responde para continuar

¿Por qué la auditoría de la nube, sola, no muestra nada raro en las lecturas de facturas de la identidad de herramientas?

Ver pista de ayuda

Ejecuta `AuditoriaNube | where identidad == "sa-chercan-herramientas" | summarize lecturas = count() by bin(tiempo, 1h)` y lee la nota.

Un pico de lecturas de una identidad de servicio en una franja concreta es una pista, no un hallazgo. El siguiente paso es ir a la capa del asistente en la misma franja y preguntar qué clientes provocaron esas llamadas y cuántas hizo cada uno.

Responde para continuar

¿Qué cliente está detrás de las lecturas de madrugada de la identidad de las herramientas?

Ver pista de ayuda

Ejecuta `HerramientasChercan | where herramienta == "descargar_factura" | summarize llamadas = count(), titulares = dcount(titular_del_recurso) by usuario_id`.

Que un cliente descargue muchas facturas puede ser normal: las suyas de varios meses. Lo que no es normal es que el titular de las facturas no sea él. La correlación útil compara dos campos del mismo evento: quién pidió y de quién es el recurso. Cuenta los titulares distintos y descuenta al propio cliente.

Responde para continuar

¿De cuántos titulares distintos, sin contar al propio cliente, descargó facturas esa madrugada?

Ver pista de ayuda

Usa el resultado de la tarea anterior y ejecuta `HerramientasChercan | where usuario_id == "cli-40917" and titular_del_recurso == "cli-40917" | count`.

En una ventana de tiempo caben muchas cosas a la vez, y la correlación por tiempo tiende a meter en el mismo saco lo que solo coincidió. Antes de dar un evento por parte del incidente se comprueba si tiene una explicación propia: una tarea programada, un despliegue, un proceso de cierre. El inventario de identidades, con su uso y su horario esperado, es lo que permite descartar con fundamento.

Responde para continuar

¿Qué identidad concentra la mayoría de las lecturas del contenedor de facturas esa madrugada?

Ver pista de ayuda

Ejecuta `AuditoriaNube | where recurso startswith "facturas-clientes" | summarize lecturas = count() by identidad, accion, origen_ip` y después `IdentidadesDeServicio`.

Una investigación así termina en una regla, para que la próxima vez avise el SIEM y no una auditoría de facturación. La buena regla vive en la capa que tiene el dato que discrimina, aunque el síntoma se haya visto en la nube; además, la corrección de fondo (que la herramienta compruebe el titular) va aparte, a un ticket de ingeniería.

Responde para continuar

¿Qué regla propones para detectar la próxima vez este patrón?

Ver pista de ayuda

Repasa qué dato separó al cliente del resto en la tarea 3 y qué identidad habría disparado la regla por volumen.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad