Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Antipatrones de confianza implícita en la red interna

5 tareas · 38 min · Principiante

«Si la petición viene de dentro, es de los nuestros.» Esa frase, nunca escrita en ningún documento, está detrás de muchos servicios internos que no autentican a quien los llama o que creen lo que dice una cabecera. En el catálogo de Cuchavira es el antipatrón AP-03, el que se quedó sin reemplazo. Lees cómo autentica cada servicio interno, de dónde toma cada aplicación la identidad del usuario y qué cabeceras limpia la pasarela, y propones el patrón que le falta al catálogo.

0 de 5 · 0%

Objetivo de la sala

«Si la petición viene de dentro, es de los nuestros.» Esa frase, nunca escrita en ningún documento, está detrás de muchos servicios internos que no autentican a quien los llama o que creen lo que dice una cabecera. En el catálogo de Cuchavira es el antipatrón AP-03, el que se quedó sin reemplazo. Lees cómo autentica cada servicio interno, de dónde toma cada aplicación la identidad del usuario y qué cabeceras limpia la pasarela, y propones el patrón que le falta al catálogo.

La confianza implícita en la red interna trata la dirección de origen como si fuera una identidad: si la petición llega desde un rango interno, se acepta. El problema es que dentro hay miles de equipos, y basta con que uno se comprometa (un puesto de oficina, una impresora, un servidor con un agente olvidado) para que herede la confianza que el diseño dio a toda la red.

Los principios de confianza cero que viste en el módulo de identidad lo dicen al revés: la ubicación en la red no concede confianza por sí misma; cada petición se autentica y se autoriza. El patrón que lo lleva a la práctica entre servicios es la identidad de servicio en cada petición: un certificado o un token firmado que dice qué servicio llama, y una autorización por operación en el servicio que recibe.

Responde para continuar

¿Por qué una lista de direcciones de origen no equivale a autenticar al servicio que llama?

Ver pista de ayuda

Pregúntate quién más puede enviar peticiones desde las mismas direcciones.

El caso extremo del antipatrón es un servicio que no autentica nada cuando el origen es interno. Si además ese servicio hace algo con efecto en el mundo real, cualquier equipo de ese rango puede ordenarlo.

Abre el laboratorio y lee servicios-internos.txt, columna de autenticación, y la nota al pie.

Responde para continuar

¿Qué servicio interno acepta peticiones sin ninguna autenticación cuando el origen es de la red corporativa? Escribe su id.

Ver pista de ayuda

Busca la fila donde la autenticación empieza por «ninguna».

Una variante más sutil: la aplicación toma la identidad del usuario de una cabecera que, en teoría, solo escribe el componente de la frontera después de verificar a la persona. Es un diseño válido si, y solo si, la frontera borra esa cabecera cuando llega del cliente y escribe la suya. Si no la borra, cualquiera puede enviarla con el nombre que quiera, y la aplicación lo cree porque confía en lo que viene de dentro.

Cruza identidad-en-las-aplicaciones.txt con rutas-pasarela.txt.

Responde para continuar

¿Qué aplicación toma la identidad del usuario de una cabecera que su ruta de publicación no limpia? Escribe su nombre.

Ver pista de ayuda

Dos aplicaciones usan la cabecera X-Cuchavira-Usuario. Mira cuál de sus rutas borra la que envía el cliente.

Antes de proponer el patrón hay que dimensionar el trabajo. Los servicios con certificado o token firmado ya llevan identidad de servicio; el que no autentica nada es urgente aparte; el de usuario y contraseña por persona es otro problema. Los que solo comprueban la dirección de origen son los que el nuevo patrón tiene que migrar.

Responde para continuar

¿Cuántos servicios internos confían solo en la lista de direcciones de origen? Escribe el número.

Ver pista de ayuda

Cuenta las filas cuya autenticación es exactamente «lista de direcciones de origen».

El catálogo necesita una entrada nueva para reemplazar AP-03, pero el comité no puede esperar a que se escriba para actuar sobre el servicio que no autentica nada y sobre la cabecera que nadie limpia. Elegir el orden es parte del oficio: primero lo que cualquiera de dentro puede explotar hoy con efecto grave, después la migración ordenada del resto.

Responde para continuar

Con el servicio sin autenticación, la cabecera sin limpiar y tres servicios por lista de direcciones, ¿qué orden propones?

Ver pista de ayuda

Ordena por lo que se puede abusar hoy y por el efecto que tendría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad