Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Custodia y separación de funciones

5 tareas · 38 min · Principiante

La mejor criptografía falla si una sola persona puede hacerlo todo con las claves. La custodia reparte el poder: quien administra no usa, quien guarda una parte no guarda el resto y cada ceremonia deja un acta. En Seguros Ciruelo, el responsable de seguridad pide comprobar quién puede hacer qué con las claves y si la clave maestra se custodia como dice la política. Al corte del 31 de agosto de 2027 tienes la política, los permisos del KMS, el reparto de componentes y el registro de ceremonias. Lees y cruzas; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

La mejor criptografía falla si una sola persona puede hacerlo todo con las claves. La custodia reparte el poder: quien administra no usa, quien guarda una parte no guarda el resto y cada ceremonia deja un acta. En Seguros Ciruelo, el responsable de seguridad pide comprobar quién puede hacer qué con las claves y si la clave maestra se custodia como dice la política. Al corte del 31 de agosto de 2027 tienes la política, los permisos del KMS, el reparto de componentes y el registro de ceremonias. Lees y cruzas; no se ejecuta nada.

Para proteger una clave maestra se usan dos ideas que se confunden. El conocimiento dividido (split knowledge, definido en NIST SP 800-57) parte la clave en componentes, de modo que ningún componente por sí solo da información de la clave. El control dual es una regla de la organización: una operación sensible exige a dos personas distintas.

Una sirve para que nadie tenga la clave entera; la otra, para que nadie la use sin que otro lo vea. La política de Ciruelo usa las dos: tres componentes con tres custodios y actas de cada ceremonia.

Responde para continuar

¿Qué logra partir la clave maestra en componentes con custodios distintos?

Ver pista de ayuda

La idea es que ninguna persona tenga todo.

La primera regla de Ciruelo es una separación de funciones: quien administra las claves no puede usarlas para cifrar ni descifrar datos del negocio. Si una persona administra y descifra, puede darse permisos, leer datos y borrar su rastro en el mismo acto. Abre politica_de_custodia y acceso_al_kms. Una cuenta de servicio no es una persona administradora; fíjate solo en los roles de administración.

Responde para continuar

Escribe el usuario que tiene el rol de administrador de claves y también puede descifrar datos.

Ver pista de ayuda

Mira los permisos de cada administrador de claves.

La clave maestra se divide en tres componentes, A, B y C. La política exige un custodio distinto para cada uno y que ninguno guarde más de uno. Si una persona guarda dos componentes, para reconstruir la clave solo hace falta convencer a otra, y el conocimiento dividido deja de proteger. Abre componentes_clave_maestra.

Responde para continuar

Escribe el usuario del custodio que guarda dos componentes de la clave maestra.

Ver pista de ayuda

Compara los custodios de los tres componentes.

Una ceremonia sobre la clave maestra, como generarla, rotarla, reponer un componente o probar su recuperación, deja un acta firmada: qué se hizo, quién estuvo y cuándo. Sin acta, ante una investigación no hay forma de probar que se hizo como la política manda. El símbolo «—» significa vacío. Abre ceremonias.

Responde para continuar

Escribe el identificador de la ceremonia que no dejó acta.

Ver pista de ayuda

Mira la columna acta.

Hay un administrador de claves que puede descifrar, un custodio con dos componentes y una reposición de componente sin acta. La reposición sin acta, además, no deja prueba de cómo quedó el reparto después. Hay que decidir el orden de las acciones.

Responde para continuar

¿Qué recomiendas al responsable de seguridad?

Ver pista de ayuda

Cierra primero lo que reúne poder en una sola persona.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad