Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Administración, red de gestión y entornos

5 tareas · 40 min · Principiante

Quien administra la red puede cambiarlo todo, así que el camino de administración es el más valioso de la red y el que más cuidado exige. Corozo Envases tiene una red de gestión con su bastión, pero la gestión real se fue escapando por los lados: una interfaz conectada donde no debía, una consola web abierta a todo el personal. Además, sus entornos de pruebas y desarrollo tienen más comunicación con producción de la que un diseño aceptaría. Lees interfaces, accesos y cuentas de servicio para encontrar lo que se salta la separación.

0 de 5 · 0%

Objetivo de la sala

Quien administra la red puede cambiarlo todo, así que el camino de administración es el más valioso de la red y el que más cuidado exige. Corozo Envases tiene una red de gestión con su bastión, pero la gestión real se fue escapando por los lados: una interfaz conectada donde no debía, una consola web abierta a todo el personal. Además, sus entornos de pruebas y desarrollo tienen más comunicación con producción de la que un diseño aceptaría. Lees interfaces, accesos y cuentas de servicio para encontrar lo que se salta la separación.

La administración de equipos críticos debería tener un solo camino: una red de gestión separada, un bastión por el que se entra y reglas que solo dejan administrar desde allí. En el bastión se pide segundo factor, se registra la sesión y se asigna cada acción a una persona. Si los equipos se pueden administrar también desde otros sitios, el bastión es decoración.

La red de gestión es, por eso, la zona de mayor confianza y la que menos conexiones debe recibir: lo que entra en ella tiene el poder de alterar todo lo demás.

Responde para continuar

¿Qué consigue una red de gestión separada con un bastión?

Ver pista de ayuda

Piensa en qué cambia para quien administra y para quien audita después.

Muchos servidores incluyen un controlador de gestión remota con su propia interfaz de red: sirve para encender, apagar y controlar el equipo aunque el sistema operativo esté caído. Su acceso equivale a estar sentado frente a la máquina. Si esa interfaz está en la red de los usuarios, cualquier puesto comprometido está a un paso del control físico de un servidor.

La tabla interfaces_gestion muestra la VLAN y la zona de cada una.

Responde para continuar

¿Qué interfaz de gestión está conectada a la red de los usuarios en lugar de a la de gestión? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM interfaces_gestion` y busca la única que no está en la VLAN de gestión.

Un bastión solo protege si es el único camino. Basta una consola web de administración abierta a un rango amplio para que quede una puerta paralela, sin segundo factor y sin registro de sesión, que el atacante preferirá.

La tabla accesos_admin dice, para cada grupo de equipos, desde dónde se permite administrar y si pasa por el bastión.

Responde para continuar

¿Desde qué rango se pueden administrar hoy los hipervisores sin pasar por el bastión? Escribe la dirección de red, sin la máscara.

Ver pista de ayuda

Ejecuta `SELECT * FROM accesos_admin WHERE pasa_por_bastion = 'no'` y lee la columna del origen.

Un entorno de pruebas necesita datos parecidos a los reales, y de ahí nace la regla que deja a Pruebas iniciar conexiones hacia producción para refrescar la copia. El efecto es doble: el entorno con menos controles guarda datos reales y además tiene un camino hacia el entorno con más.

El diseño que cierra ambos riesgos invierte el flujo: es producción quien empuja la copia, con los campos sensibles transformados, y Pruebas no inicia nada hacia producción. Así el camino hacia producción desaparece y lo que hay en Pruebas deja de ser dato real.

Responde para continuar

Pruebas necesita datos parecidos a los reales y hoy los copia llamando a producción. ¿Qué diseño cierra el riesgo con menos cambio?

Ver pista de ayuda

Busca el diseño en el que el entorno con menos controles ni guarda datos reales ni puede llamar al de más controles.

Separar los entornos por red no sirve si una misma credencial abre los tres. Una cuenta de servicio válida en desarrollo y en producción convierte el entorno más débil en la llave del más fuerte: quien la robe en un portátil de desarrollo la usa contra producción.

La tabla cuentas_servicio dice dónde es válida cada cuenta.

Responde para continuar

¿Qué cuenta de servicio es válida en desarrollo, pruebas y producción a la vez? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM cuentas_servicio` y mira la columna de los entornos donde es válida.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad