🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades y políticas de permisos, en lectura
5 tareas · 38 min · Principiante
En la nube, quien puede entrar y qué puede hacer se decide con identidades y políticas de permisos. Para un auditor no hace falta abrir ninguna consola: basta la exportación. En Distribuidora Valle Claro tienes 8 identidades, 6 políticas y la tabla de quién tiene cuál, al 30 de junio de 2027. Lees y cruzas; no se cambia ningún permiso.
Objetivo de la sala
En la nube, quien puede entrar y qué puede hacer se decide con identidades y políticas de permisos. Para un auditor no hace falta abrir ninguna consola: basta la exportación. En Distribuidora Valle Claro tienes 8 identidades, 6 políticas y la tabla de quién tiene cuál, al 30 de junio de 2027. Lees y cruzas; no se cambia ningún permiso.Una política de permisos dice tres cosas: el efecto (permitir o denegar), las acciones (qué se puede hacer) y los recursos (sobre qué). El asterisco significa «todo». Leer una política es leer esas tres columnas juntas: «todas las acciones sobre unos recursos» y «una acción sobre todos los recursos» son cosas muy distintas, y solo «todo sobre todo» es un permiso total.
El principio que se audita es el de mínimo privilegio: cada identidad tiene lo que su trabajo necesita y nada más.
Responde para continuar
Un servicio solo necesita consultar los informes. ¿Qué política de la exportación es la adecuada para él?
Ver pista de ayuda
Busca la política cuya acción coincide con lo que el servicio hace.
La política de Valle Claro prohíbe el permiso total, salvo para dos cuentas de emergencia. En la exportación, una sola política concede todas las acciones sobre todos los recursos. Hay otras con un asterisco, pero un asterisco en una columna no basta: hay que mirar las dos.
Abre politicas.
Responde para continuar
Escribe el id de la política que permite todas las acciones sobre todos los recursos.
Ver pista de ayuda
Los asteriscos tienen que estar en `acciones` y en `recursos` a la vez.
Una política peligrosa solo es un hallazgo cuando está asignada. Cruza asignaciones con usuarios. Entre quienes tienen el permiso total, dos son las cuentas de emergencia, que la política exceptúa. El hallazgo es la persona que lo tiene y además incumple otra regla de la política: no usa segundo factor (MFA).
Responde para continuar
Escribe el nombre de la persona con permiso total que no tiene MFA.
Ver pista de ayuda
Sigue la política de la tarea anterior en `asignaciones` y mira la columna `mfa` de esa persona en `usuarios`.
Las claves de acceso programático (las que usan los programas, no las personas) deben rotarse. La política dice cada 180 días: al corte del 30 de junio de 2027, una clave creada antes del 1 de enero de 2027 ya pasó ese límite. Cuenta las claves de la tabla usuarios que están en ese caso; el guion significa que la identidad no tiene clave.
Responde para continuar
Escribe cuántas claves de acceso tienen más de 180 días al corte.
Ver pista de ayuda
Compara cada fecha de `clave_de_acceso_creada` con el 2027-01-01.
Dos identidades tienen el permiso total y la política las exceptúa. No es un descuido: las cuentas de emergencia existen para el día en que falla todo lo demás, y por eso tienen privilegios altos. Lo que la política exige a cambio es una alerta de uso que avise cuando alguien las emplee.
Responde para continuar
Dos cuentas de emergencia tienen permiso total. ¿Cómo lo reflejas en el informe?
Ver pista de ayuda
Una excepción aprobada se documenta y se vigila; no se ignora ni se borra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.