Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades y políticas de permisos, en lectura

5 tareas · 38 min · Principiante

En la nube, quien puede entrar y qué puede hacer se decide con identidades y políticas de permisos. Para un auditor no hace falta abrir ninguna consola: basta la exportación. En Distribuidora Valle Claro tienes 8 identidades, 6 políticas y la tabla de quién tiene cuál, al 30 de junio de 2027. Lees y cruzas; no se cambia ningún permiso.

0 de 5 · 0%

Objetivo de la sala

En la nube, quien puede entrar y qué puede hacer se decide con identidades y políticas de permisos. Para un auditor no hace falta abrir ninguna consola: basta la exportación. En Distribuidora Valle Claro tienes 8 identidades, 6 políticas y la tabla de quién tiene cuál, al 30 de junio de 2027. Lees y cruzas; no se cambia ningún permiso.

Una política de permisos dice tres cosas: el efecto (permitir o denegar), las acciones (qué se puede hacer) y los recursos (sobre qué). El asterisco significa «todo». Leer una política es leer esas tres columnas juntas: «todas las acciones sobre unos recursos» y «una acción sobre todos los recursos» son cosas muy distintas, y solo «todo sobre todo» es un permiso total.

El principio que se audita es el de mínimo privilegio: cada identidad tiene lo que su trabajo necesita y nada más.

Responde para continuar

Un servicio solo necesita consultar los informes. ¿Qué política de la exportación es la adecuada para él?

Ver pista de ayuda

Busca la política cuya acción coincide con lo que el servicio hace.

La política de Valle Claro prohíbe el permiso total, salvo para dos cuentas de emergencia. En la exportación, una sola política concede todas las acciones sobre todos los recursos. Hay otras con un asterisco, pero un asterisco en una columna no basta: hay que mirar las dos.

Abre politicas.

Responde para continuar

Escribe el id de la política que permite todas las acciones sobre todos los recursos.

Ver pista de ayuda

Los asteriscos tienen que estar en `acciones` y en `recursos` a la vez.

Una política peligrosa solo es un hallazgo cuando está asignada. Cruza asignaciones con usuarios. Entre quienes tienen el permiso total, dos son las cuentas de emergencia, que la política exceptúa. El hallazgo es la persona que lo tiene y además incumple otra regla de la política: no usa segundo factor (MFA).

Responde para continuar

Escribe el nombre de la persona con permiso total que no tiene MFA.

Ver pista de ayuda

Sigue la política de la tarea anterior en `asignaciones` y mira la columna `mfa` de esa persona en `usuarios`.

Las claves de acceso programático (las que usan los programas, no las personas) deben rotarse. La política dice cada 180 días: al corte del 30 de junio de 2027, una clave creada antes del 1 de enero de 2027 ya pasó ese límite. Cuenta las claves de la tabla usuarios que están en ese caso; el guion significa que la identidad no tiene clave.

Responde para continuar

Escribe cuántas claves de acceso tienen más de 180 días al corte.

Ver pista de ayuda

Compara cada fecha de `clave_de_acceso_creada` con el 2027-01-01.

Dos identidades tienen el permiso total y la política las exceptúa. No es un descuido: las cuentas de emergencia existen para el día en que falla todo lo demás, y por eso tienen privilegios altos. Lo que la política exige a cambio es una alerta de uso que avise cuando alguien las emplee.

Responde para continuar

Dos cuentas de emergencia tienen permiso total. ¿Cómo lo reflejas en el informe?

Ver pista de ayuda

Una excepción aprobada se documenta y se vigila; no se ignora ni se borra.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad