Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SaaS, el compartir que expone datos

5 tareas · 38 min · Principiante

Lunes 21 de septiembre. En una empresa que vive de aplicaciones en la nube, los datos no se escapan siempre por una intrusión: muchas veces salen por dos puertas que alguien abrió con buena intención, un enlace de compartir y una aplicación de terceros con permiso para leer. Editorial Cerro Azul (empresa inventada) tiene ambas. Aquí lees el registro de tokens de OAuth y la lista de documentos compartidos, y aprendes qué prueba cada uno. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Lunes 21 de septiembre. En una empresa que vive de aplicaciones en la nube, los datos no se escapan siempre por una intrusión: muchas veces salen por dos puertas que alguien abrió con buena intención, un enlace de compartir y una aplicación de terceros con permiso para leer. Editorial Cerro Azul (empresa inventada) tiene ambas. Aquí lees el registro de tokens de OAuth y la lista de documentos compartidos, y aprendes qué prueba cada uno. Todo es lectura de tablas de ejemplo.

Cuando una persona autoriza una aplicación de terceros para que actúe en su cuenta de Workspace, el registro de tokens de OAuth guarda el evento. Los tipos son authorize (se concedió acceso), request (se pidió acceso), deny (se negó), revoke (se retiró) y activity (la aplicación usó el acceso). Según la documentación de Google, este registro llega con un retraso de un par de horas, bastante más que los de administración o de Drive.

Esto cambia cómo se lee una consulta reciente. Que no haya filas en los últimos treinta minutos no dice que la aplicación no hizo nada.

Responde para continuar

Hace 30 minutos sonó una alerta por una aplicación de terceros y la consulta al registro de tokens no trae ninguna actividad. ¿Qué se hace?

Ver pista de ayuda

Compara el retraso del registro de tokens con los 30 minutos del caso.

Al autorizar una aplicación, el evento authorize guarda su nombre, el identificador de cliente y los alcances (scopes) concedidos. Los alcances no pesan igual: https://www.googleapis.com/auth/drive da acceso a todo el Drive de la persona, mientras drive.file limita el acceso a los archivos que la propia aplicación abre o crea, y calendar.readonly solo lee el calendario.

La tabla token_log trae las autorizaciones del lunes y la actividad posterior de una aplicación. Una aplicación con un alcance más ancho de lo que su función necesita es una pregunta para quien la autorizó.

Responde para continuar

Escribe el nombre de la aplicación que recibió acceso a todo el Drive de quien la autorizó.

Ver pista de ayuda

Compara la columna scope de los eventos de autorización y busca el alcance más amplio sobre Drive.

Los documentos compartidos se miran por su visibilidad: private, shared_externally (con personas concretas de fuera), people_with_link, people_within_domain_with_link, public_in_the_domain y public_on_the_web. La que más expone es la última: cualquiera en internet con el enlace puede abrir el documento, sin necesidad de una cuenta.

La tabla compartidos lista cuatro documentos con su visibilidad. Un documento con datos de personas, como contactos de autores, pide una pregunta distinta a la de un manual de estilo.

Responde para continuar

Escribe el documento que está visible para cualquiera en la web.

Ver pista de ayuda

Consulta `compartidos` y busca la visibilidad más abierta.

El evento activity del registro de tokens guarda la API y el método que la aplicación llamó y los bytes de la respuesta. No dice qué archivos eran ni qué contenían, pero permite dimensionar cuánto salió hacia la aplicación y compararlo con su comportamiento normal.

Suma los bytes de las tres filas de actividad de la aplicación con el alcance más ancho, entre las 03:10 y las 04:10 del martes.

Responde para continuar

Escribe el total de bytes que devolvieron las tres llamadas de actividad de esa aplicación.

Ver pista de ayuda

Suma la columna bytes de las filas de evento activity.

El registro dice que la aplicación llamó a Drive tres veces en una madrugada y recibió una cantidad de bytes. También dice quién la autorizó, cuándo y con qué alcance. No dice qué documentos se leyeron, ni a dónde envió la aplicación lo que recibió, ni si su proveedor es de fiar.

Con eso, la acción razonable es acotar: se revisa al proveedor, se compara la actividad con la de otras aplicaciones y se decide con quien autorizó si se retira el permiso. Y se anota lo que no se pudo ver.

Responde para continuar

¿Qué afirma, y qué no, la actividad registrada de la aplicación?

Ver pista de ayuda

Piensa en los campos del evento activity: API, método y bytes.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad