🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSala 5 · Accesos privilegiados y segregación de funciones
5 tareas · 65 min · Principiante
Quinta sala del examen. Auditoría interna revisa los accesos privilegiados de Pivora y la custodia de las claves de cifrado, porque la brecha de la semana empezó en una cuenta de integración y el regulador va a preguntar quién podía hacer qué. Tienes el registro de personas de recursos humanos, las cuentas del directorio, la matriz de roles incompatibles, las recertificaciones y las claves del servicio de gestión de claves, con corte al 8 de noviembre de 2027. Son identificadores de claves, sin ningún material criptográfico. Nadie te dice dónde mirar y no hay pistas.
Objetivo de la sala
Quinta sala del examen. Auditoría interna revisa los accesos privilegiados de Pivora y la custodia de las claves de cifrado, porque la brecha de la semana empezó en una cuenta de integración y el regulador va a preguntar quién podía hacer qué. Tienes el registro de personas de recursos humanos, las cuentas del directorio, la matriz de roles incompatibles, las recertificaciones y las claves del servicio de gestión de claves, con corte al 8 de noviembre de 2027. Son identificadores de claves, sin ningún material criptográfico. Nadie te dice dónde mirar y no hay pistas.La segregación de funciones se rompe cuando una misma persona acumula dos roles que la matriz declara incompatibles, aunque estén en cuentas distintas. Hay que seguir a la persona, no a la cuenta.
Responde para continuar
Escribe el nombre de la persona que tiene dos roles que la matriz de incompatibilidades prohíbe juntos.
Una cuenta privilegiada protegida solo con una contraseña es el hallazgo más repetido de una auditoría de accesos. La cuenta de servicio es otro asunto —no inicia sesión con segundo factor— y se revisa con otros controles; aquí cuentan las cuentas de personas.
Responde para continuar
Escribe cuántas cuentas privilegiadas de personas no exigen segundo factor.
Una cuenta activa de alguien dado de baja es un hallazgo de diseño; una que se usó después de la fecha de baja es un posible incidente y va a otra área. Para distinguirlas se compara el último acceso con la fecha de baja.
Responde para continuar
Escribe el nombre de la cuenta de una persona dada de baja que registra un acceso posterior a su baja.
La política fija cada cuánto se revisa quién tiene un acceso. El vencimiento es la fecha de la última recertificación más los días máximos, y el atraso se cuenta de ahí hasta el corte; un grupo dentro de plazo no tiene atraso.
Responde para continuar
Escribe cuántos días de atraso lleva el único grupo con la recertificación vencida.
Una clave de cifrado se rota dentro del periodo máximo que fija la política. Se suma ese máximo a la fecha de la última rotación y se compara con el corte; una clave cuyo máximo es corto puede estar al día y una de máximo largo, vencida.
Responde para continuar
Escribe el id de la clave cuya rotación está vencida.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.