Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cifrado en tránsito y límites de confianza

5 tareas · 35 min · Principiante

El dato también está expuesto mientras viaja, y en una arquitectura real viaja por más tramos de los que dibuja el diagrama. Cabuya Seguros te da el inventario de seis flujos que mueven datos confidenciales y restringidos, y el de sus certificados. Aprendes a leer un flujo como una cadena de tramos, a preguntar dónde termina el cifrado y quién confía en qué, y a encontrar los tres tipos de hallazgo habituales: el flujo sin cifrar, el que cifra solo hasta la mitad y el que cifra con una versión que ya no se debe usar.

0 de 5 · 0%

Objetivo de la sala

El dato también está expuesto mientras viaja, y en una arquitectura real viaja por más tramos de los que dibuja el diagrama. Cabuya Seguros te da el inventario de seis flujos que mueven datos confidenciales y restringidos, y el de sus certificados. Aprendes a leer un flujo como una cadena de tramos, a preguntar dónde termina el cifrado y quién confía en qué, y a encontrar los tres tipos de hallazgo habituales: el flujo sin cifrar, el que cifra solo hasta la mitad y el que cifra con una versión que ya no se debe usar.

Un flujo cifrado no lo está de extremo a extremo por el solo hecho de usar TLS: lo está entre los dos puntos donde ese TLS empieza y termina. En muchas arquitecturas, el TLS termina en un balanceador de carga o en una puerta de entrada, que descifra, inspecciona y reenvía a la aplicación por la red interna. Eso es una decisión legítima, pero crea un tramo en claro, y el tramo en claro hay que dibujarlo y justificarlo.

La pregunta que debe hacerse siempre es qué se supone sobre la red interna. Si se supone que nadie puede observarla, esa suposición pasa a ser una dependencia de seguridad con dueño. Si no se puede sostener, se cierra el tramo: TLS hasta la aplicación o autenticación mutua entre servicios.

Responde para continuar

El balanceador público termina TLS y habla en claro con la aplicación. ¿Qué implica para el modelo de amenazas?

Ver pista de ayuda

Piensa en qué ve quien tenga acceso a la red entre el balanceador y la aplicación.

El hallazgo más simple es el flujo que viaja sin ningún cifrado. Suele ser un flujo antiguo, entre dos componentes internos que «siempre estuvieron en la misma red», al que nadie volvió a mirar cuando el dato que lleva pasó a ser sensible. Se encuentra cruzando la columna del nivel con la del protocolo.

Un flujo de datos restringidos sin cifrar de extremo a extremo se corrige antes que cualquier otro, porque combina el mayor daño con la mayor facilidad de observación.

Responde para continuar

¿Qué flujo de datos restringidos viaja sin cifrar de extremo a extremo? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos WHERE nivel = 'restringido'` y lee la columna `protocolo`.

Este es el hallazgo que el diagrama esconde. El navegador del cliente ve el candado, el protocolo es moderno, y sin embargo el dato llega en claro a la aplicación. El inventario lo muestra en la columna que describe el último tramo: aquí se distingue entre «mismo canal hasta el destino» y un tramo distinto sin cifrar.

Encontrarlo exige leer la columna entera y no quedarse en el protocolo: un flujo con la mejor versión de TLS puede ser el más expuesto de la tabla.

Responde para continuar

¿Qué flujo cifra solo hasta el balanceador y deja el último tramo sin cifrar? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos` y lee la columna `ultimo_tramo` de cada fila.

Cifrar con un protocolo retirado da una falsa tranquilidad. El IETF dio por obsoletas las versiones 1.0 y 1.1 de TLS en el RFC 8996, de marzo de 2021, y exige que los clientes y servidores no las negocien. Hoy lo habitual es exigir como mínimo la versión 1.2 y preferir la 1.3. Que un socio, una clínica o un proveedor «todavía lo use» es la excusa de siempre, y la respuesta de arquitectura no es dejarlo, sino fijar una fecha y un plan con ese tercero.

Encontrar la versión obsoleta es leer la columna del protocolo con atención a los números.

Responde para continuar

¿Qué flujo usa una versión de TLS que el IETF dio por obsoleta? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos` y compara los números de versión de la columna `protocolo`.

Un certificado vencido corta un servicio y, peor aún, empuja a alguien a desactivar la verificación «mientras se arregla». Los certificados que se renuevan solos son un problema resuelto; los que dependen de una persona son una fecha en un calendario que alguien debe recordar. Para priorizar no basta mirar cuál vence antes: hay que mirar cuál vence antes entre los que nadie renovará por su cuenta.

El arquitecto no renueva los certificados. Decide que ninguno dependa de la memoria de una persona y propone automatizarlos o, mientras tanto, un aviso con dueño.

Responde para continuar

¿Qué certificado de renovación manual vence primero? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM certificados WHERE renovacion = 'manual'` y compara las fechas de la columna `vence`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad