Investigación de incidentes con consultas SQL
Filtre millones de eventos hasta quedarse con las acciones relevantes
Investigación de incidentes con consultas SQL es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Investigar mediante consultas
Con CloudTrail y Flow Logs catalogados, una investigación se convierte en una serie de consultas SQL que reducen miles de millones de eventos a los pocos que importan. La habilidad consiste en saber qué preguntar: quién hizo qué, desde dónde y cuándo. Esta lección cubre los patrones de consulta en los que se basan los investigadores.
Encontrar actividad de una entidad principal
Cuando se sospecha que una credencial ha sido comprometida, debe consultar todas las acciones realizadas por esa entidad principal. Filtrar CloudTrail por userIdentity.arn o por el ID de la clave de acceso muestra todas las llamadas a la API realizadas por ella, en orden. Esta cronología de las acciones del atacante suele ser el resultado más valioso de una investigación.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtimeRastrear una IP de origen
Filtrar por sourceIPAddress muestra todo lo que se hizo desde una dirección determinada. Si tiene una IP sospechosa procedente de un hallazgo de GuardDuty, esto revela todas las llamadas que realizó en los distintos servicios, lo que le ayuda a determinar el alcance del incidente e identificar los recursos que tocó el atacante.
Buscar llamadas denegadas
Consultar los eventos cuyo errorCode sea AccessDenied o UnauthorizedOperation revela actividad de reconocimiento: un atacante está probando qué puede hacer con una credencial robada. Una ráfaga de denegaciones de una entidad principal seguida de una llamada correcta muestra que está buscando un permiso que funcione, una señal clara de escalada.
Detectar una escalada de privilegios
Preste atención a eventos IAM sensibles, como CreateUser, AttachUserPolicy, CreateAccessKey o PutUserPolicy. A menudo, un atacante intenta establecer persistencia mediante la creación de nuevas identidades o claves. Consultar estos nombres de evento revela rápidamente los intentos de consolidar el acceso más allá de la entrada inicial.
Correlacionar distintos registros
Las investigaciones avanzadas unen fuentes de datos: relacionan las acciones de una entidad principal de CloudTrail con los VPC Flow Logs de la misma instancia o con los registros de ALB correspondientes a las solicitudes que atendió. Correlacionar la actividad del plano de control con la actividad de red permite reconstruir la historia completa del ataque, en lugar de obtener fragmentos aislados.
Limitar las consultas por tiempo
Limite siempre las consultas a una ventana temporal mediante la marca de tiempo del evento. Esto centra la investigación en el periodo relevante y, combinado con las particiones, reduce drásticamente la cantidad de datos analizados y el coste. Comenzar con un intervalo amplio y acotarlo después es un ritmo natural a medida que el panorama se aclara.
Contar y agrupar
Las agregaciones revelan patrones: use GROUP BY con la IP de origen para encontrar los orígenes con más actividad, cuente los nombres de evento distintos por entidad principal para evaluar el alcance de la actividad o contabilice los errores a lo largo del tiempo para detectar un pico. Estos resúmenes convierten las filas sin procesar en tendencias que le orientan hacia el incidente real.
Consultar también los Flow Logs
El mismo enfoque SQL se aplica a los Flow Logs almacenados en S3: puede encontrar grandes transferencias salientes, contar los puertos rechazados por origen o enumerar las IP externas con las que se comunicó una instancia. Combinar CloudTrail (qué se hizo mediante la API) con Flow Logs (qué circuló por la red) proporciona las dos partes de la historia.
Guardar y compartir consultas
Guarde las consultas de investigación que ya haya validado como named queries o vistas, para que su equipo pueda volver a ejecutarlas rápidamente durante el próximo incidente. Una biblioteca de consultas verificadas, como "todas las acciones de una clave de acceso" o "llamadas denegadas en la última hora", convierte el trabajo puntual en una capacidad de respuesta repetible.
De la consulta a la acción
Las consultas producen evidencias, y esas evidencias guían la respuesta: revoque la clave, aísle la instancia y elimine el usuario IAM malicioso. Un proceso disciplinado de consulta —primero la entidad principal, después la IP, luego los eventos de escalada y, por último, la correlación— le proporciona la comprensión completa y fundamentada que necesita para contener correctamente un incidente.
Comprobación rápida
Compruebe sus conocimientos sobre las consultas de investigación.
Resumen
Las investigaciones son consultas SQL sobre registros catalogados. Comience con una entidad principal o una IP de origen, busque llamadas denegadas para detectar reconocimiento, supervise eventos IAM como CreateAccessKey para identificar la escalada y limite todo por tiempo. Agrupe y cuente para encontrar patrones, correlacione CloudTrail con Flow Logs y guarde named queries verificadas para convertir la recopilación de evidencias en una capacidad de respuesta repetible.
Preguntas frecuentes
¿La lección «Investigación de incidentes con consultas SQL» es gratis?
Sí — el texto completo de «Investigación de incidentes con consultas SQL» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Investigación de incidentes con consultas SQL»?
Filtre millones de eventos hasta quedarse con las acciones relevantes Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Investigación de incidentes con consultas SQL»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Consulta de registros de S3 con Athena
- Creación de tablas sobre datos de CloudTrail
- Investigación de incidentes con consultas SQL
- Particionado de registros para mejorar velocidad y costes