0Pricing
Cyber Security Academy · Lección

Auditoría y supervisión

Realice un seguimiento de la actividad de la base de datos

Auditoría y supervisión es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué auditar la base de datos

La auditoría de bases de datos registra quién hizo qué, cuándo y desde dónde. Es esencial para detectar usos indebidos, investigar incidentes y demostrar el cumplimiento normativo.

El control de acceso previene acciones no autorizadas; la auditoría le indica cuándo se pusieron a prueba los controles o cuándo se eludieron.

Qué auditar

Capture los eventos importantes para la seguridad y el cumplimiento normativo:

  • Inicios de sesión e intentos fallidos de inicio de sesión.
  • Cambios de privilegios y roles (GRANT, REVOKE).
  • Cambios del esquema (CREATE, ALTER, DROP).
  • Acceso a tablas sensibles.
  • Exportaciones masivas de datos.

Registro de auditoría nativo

La mayoría de los motores incluyen una función de auditoría. Actívela en lugar de depender únicamente de los registros de la aplicación, porque la base de datos ve todas las consultas, independientemente del cliente.

-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';

PostgreSQL pgAudit

PostgreSQL utiliza la extensión pgAudit para generar registros de auditoría detallados y estructurados que cumplen la mayoría de los regímenes normativos.

-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();

Inicios de sesión fallidos y fuerza bruta

Los inicios de sesión fallidos repetidos desde un mismo origen suelen indicar un ataque de fuerza bruta o de relleno de credenciales. Audite estos eventos y genere una alerta cuando se supere un umbral.

  • Realice un seguimiento de los fallos por cuenta y por dirección IP de origen.
  • Bloquee o limite la velocidad después de N fallos.
  • Alerta al equipo de seguridad en tiempo real.

Supervisión frente a auditoría

Ambas están relacionadas, pero son diferentes:

  • La auditoría es el registro permanente de los eventos para revisarlos posteriormente.
  • La supervisión es el análisis en tiempo real que genera alertas.

Registra los eventos en logs y después supervise esos logs para actuar con rapidez.

Envío a un SIEM

Envíe los registros de auditoría a un sistema central SIEM (gestión de información y eventos de seguridad). Centralizar los registros impide que un atacante borre las pruebas locales y permite correlacionar eventos entre sistemas.

# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stop

Detección de anomalías

Defina cómo es el comportamiento normal y genere alertas ante las desviaciones:

  • Una cuenta de solo lectura que de repente ejecuta UPDATE.
  • Consultas a las 3 de la madrugada desde una aplicación que solo funciona en horario laboral.
  • Una sola consulta que devuelve millones de filas (posible extracción de datos).

Protección de los registros

Los registros de auditoría también son un objetivo. Los atacantes intentan eliminarlos o modificarlos para ocultar sus huellas.

  • Escriba los registros en un almacenamiento de solo anexado o remoto.
  • Restrinja quién puede leer o eliminar definitivamente los datos de auditoría.
  • Use la separación de funciones del dba en la base de datos para que los usuarios de la aplicación no puedan deshabilitar la auditoría.

Conservación y revisión

La auditoría solo es útil si los registros se conservan y se revisan realmente.

  • Establezca un periodo de conservación que cumpla la política (a menudo, 1 año o más).
  • Programe revisiones periódicas, no solo consultas cuando ocurre un incidente.
  • Automatice informes que sirvan como evidencia de cumplimiento.

Consideraciones de rendimiento

La auditoría añade carga. Ajústela para que no degrade gravemente la base de datos.

  • Audite las tablas sensibles y las acciones privilegiadas, no cada SELECT.
  • Desvíe la escritura de registros a un disco o flujo independiente.
  • Pruebe primero el impacto en el rendimiento en un entorno de preproducción.

Comprobación rápida

Distinga la auditoría de la monitorización.

Recapitulación

La auditoría y la monitorización proporcionan visibilidad sobre la actividad de la base de datos:

  • Audite los inicios de sesión, los cambios de privilegios, los cambios de esquema y los accesos sensibles.
  • Use herramientas nativas (pgAudit, complementos de auditoría) junto con un SIEM central.
  • Supervise los registros para generar alertas sobre anomalías en tiempo real.
  • Proteja, conserve y revise los registros periódicamente.

Preguntas frecuentes

¿La lección «Auditoría y supervisión» es gratis?

Sí — el texto completo de «Auditoría y supervisión» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Auditoría y supervisión»?

Realice un seguimiento de la actividad de la base de datos Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Auditoría y supervisión»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Defensa contra la inyección SQL
  2. Control de acceso y cifrado
  3. Auditoría y supervisión
  4. Seguridad de copias de seguridad y recuperación
← Volver a Cyber Security Academy