🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCorrelación entre la capa de IA y la capa de nube
5 tareas · 40 min · Principiante
Las herramientas de un asistente actúan en la nube con una identidad de servicio, y esa identidad hace lo mismo para todos los clientes. Por eso la auditoría de la nube, mirada sola, casi nunca muestra un abuso: ve a una cuenta de servicio haciendo su trabajo. Lo que lo delata es unirla con la capa del asistente, que sí sabe para quién se hizo cada llamada. En la madrugada del 6 de octubre de 2026 la auditoría de la nube de Tapaculo Conecta registró lecturas del contenedor de facturas. Tienes la auditoría, el registro de herramientas de Chercán ya en el SIEM y el inventario de identidades de servicio. Los consultas como quien une dos capas para responder una sola pregunta: quién estaba detrás. Es solo lectura: nada se ejecuta.
Objetivo de la sala
Las herramientas de un asistente actúan en la nube con una identidad de servicio, y esa identidad hace lo mismo para todos los clientes. Por eso la auditoría de la nube, mirada sola, casi nunca muestra un abuso: ve a una cuenta de servicio haciendo su trabajo. Lo que lo delata es unirla con la capa del asistente, que sí sabe para quién se hizo cada llamada. En la madrugada del 6 de octubre de 2026 la auditoría de la nube de Tapaculo Conecta registró lecturas del contenedor de facturas. Tienes la auditoría, el registro de herramientas de Chercán ya en el SIEM y el inventario de identidades de servicio. Los consultas como quien une dos capas para responder una sola pregunta: quién estaba detrás. Es solo lectura: nada se ejecuta.Cuando un asistente descarga una factura, no es el cliente quien lee el archivo en la nube: es la identidad de servicio de las herramientas, con permiso sobre todo el contenedor. En la auditoría de la nube, mil lecturas legítimas de mil clientes y mil lecturas de un solo cliente que pide facturas ajenas tienen la misma forma: la misma identidad, la misma acción, la misma dirección de origen.
El cliente final solo aparece en la capa del asistente. Correlacionar es llevar esa información de vuelta: unir por identidad y ventana de tiempo, o por un identificador común si la herramienta lo propaga, y preguntar lo que ninguna capa responde sola.
Responde para continuar
¿Por qué la auditoría de la nube, sola, no muestra nada raro en las lecturas de facturas de la identidad de herramientas?
Ver pista de ayuda
Ejecuta `AuditoriaNube | where identidad == "sa-chercan-herramientas" | summarize lecturas = count() by bin(tiempo, 1h)` y lee la nota.
Un pico de lecturas de una identidad de servicio en una franja concreta es una pista, no un hallazgo. El siguiente paso es ir a la capa del asistente en la misma franja y preguntar qué clientes provocaron esas llamadas y cuántas hizo cada uno.
Responde para continuar
¿Qué cliente está detrás de las lecturas de madrugada de la identidad de las herramientas?
Ver pista de ayuda
Ejecuta `HerramientasChercan | where herramienta == "descargar_factura" | summarize llamadas = count(), titulares = dcount(titular_del_recurso) by usuario_id`.
Que un cliente descargue muchas facturas puede ser normal: las suyas de varios meses. Lo que no es normal es que el titular de las facturas no sea él. La correlación útil compara dos campos del mismo evento: quién pidió y de quién es el recurso. Cuenta los titulares distintos y descuenta al propio cliente.
Responde para continuar
¿De cuántos titulares distintos, sin contar al propio cliente, descargó facturas esa madrugada?
Ver pista de ayuda
Usa el resultado de la tarea anterior y ejecuta `HerramientasChercan | where usuario_id == "cli-40917" and titular_del_recurso == "cli-40917" | count`.
En una ventana de tiempo caben muchas cosas a la vez, y la correlación por tiempo tiende a meter en el mismo saco lo que solo coincidió. Antes de dar un evento por parte del incidente se comprueba si tiene una explicación propia: una tarea programada, un despliegue, un proceso de cierre. El inventario de identidades, con su uso y su horario esperado, es lo que permite descartar con fundamento.
Responde para continuar
¿Qué identidad concentra la mayoría de las lecturas del contenedor de facturas esa madrugada?
Ver pista de ayuda
Ejecuta `AuditoriaNube | where recurso startswith "facturas-clientes" | summarize lecturas = count() by identidad, accion, origen_ip` y después `IdentidadesDeServicio`.
Una investigación así termina en una regla, para que la próxima vez avise el SIEM y no una auditoría de facturación. La buena regla vive en la capa que tiene el dato que discrimina, aunque el síntoma se haya visto en la nube; además, la corrección de fondo (que la herramienta compruebe el titular) va aparte, a un ticket de ingeniería.
Responde para continuar
¿Qué regla propones para detectar la próxima vez este patrón?
Ver pista de ayuda
Repasa qué dato separó al cliente del resto en la tarea 3 y qué identidad habría disparado la regla por volumen.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.