🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades y permisos expuestos en la nube
4 tareas · 40 min · Principiante
En la nube casi todo se hace con una identidad, y casi todo hallazgo grave empieza en una identidad con demasiado poder o demasiado poco cuidado: un usuario de consola sin segundo factor, una clave de acceso olvidada desde hace años, una política que permite todo sobre todo. Aquí lees las identidades de las tres cuentas de Lácteos Chitaraque como las lee quien evalúa su postura. Las claves de acceso son marcadores ficticios (CLAVE-FICTICIA-####) y no hay ninguna credencial real. Todo es lectura de tablas en la consola de la página.
Objetivo de la sala
En la nube casi todo se hace con una identidad, y casi todo hallazgo grave empieza en una identidad con demasiado poder o demasiado poco cuidado: un usuario de consola sin segundo factor, una clave de acceso olvidada desde hace años, una política que permite todo sobre todo. Aquí lees las identidades de las tres cuentas de Lácteos Chitaraque como las lee quien evalúa su postura. Las claves de acceso son marcadores ficticios (CLAVE-FICTICIA-####) y no hay ninguna credencial real. Todo es lectura de tablas en la consola de la página.Los hallazgos de identidad se leen en dos preguntas. ¿Quién puede entrar a la consola de administración, y con qué segundo factor? ¿Qué claves de acceso permiten usar las interfaces programáticas, y cuánto hace que se crearon y se usaron? Una clave sin uso reciente y con años de antigüedad suele ser de una persona o una integración que ya no existe, y nadie la vigila.
La tabla usuarios trae siete identidades. Busca la que combina tres condiciones: entra a la consola, no tiene segundo factor y su clave de acceso lleva más de 180 días sin usarse.
Responde para continuar
¿Qué usuario entra a la consola sin segundo factor y tiene una clave sin uso en más de 180 días? Escribe su nombre.
Ver pista de ayuda
Cruza acceso_consola, segundo_factor y ultimo_uso_hace_dias.
Muchas guías de configuración piden rotar las claves de acceso con cierta frecuencia, a menudo cada 90 días. La edad se lee en clave_creada_hace_dias. Contar cuántas la superan es medir el tamaño del problema: cada una es una credencial de larga vida que, si se filtra, sirve hasta que alguien la revoque.
Responde para continuar
¿Cuántas claves de acceso de la tabla usuarios pasan de 90 días de antigüedad? Escribe solo el número.
Ver pista de ayuda
Ignora las filas sin clave y compara cada antigüedad con 90.
Una política de permisos tiene efecto, acciones y recursos. Lo que más se mira en una revisión es la combinación de todas las acciones sobre todos los recursos, porque equivale a una cuenta de administrador completa en manos de una sola identidad. El principio de mínimo privilegio pide lo contrario: lo justo para el trabajo.
La tabla politicas muestra tres. Encuentra la que concede el acceso más amplio.
Responde para continuar
¿Qué política permite todas las acciones sobre todos los recursos? Escribe su nombre.
Ver pista de ayuda
Lee las columnas acciones y recursos de la tabla politicas.
Ante una clave sin uso en más de 500 días el reflejo es borrarla. Pero un analista que evalúa postura propone, no ejecuta, y una clave puede estar detrás de un proceso que corre una vez al año. Lo prudente es identificar a su dueño, desactivarla antes de eliminarla y observar si algo falla.
Responde para continuar
La clave del usuario backup-viejo lleva 520 días sin usarse. ¿Qué se recomienda?
Ver pista de ayuda
Piensa en el costo de equivocarte en cada dirección.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.