🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCifrado en tránsito y límites de confianza
5 tareas · 35 min · Principiante
El dato también está expuesto mientras viaja, y en una arquitectura real viaja por más tramos de los que dibuja el diagrama. Cabuya Seguros te da el inventario de seis flujos que mueven datos confidenciales y restringidos, y el de sus certificados. Aprendes a leer un flujo como una cadena de tramos, a preguntar dónde termina el cifrado y quién confía en qué, y a encontrar los tres tipos de hallazgo habituales: el flujo sin cifrar, el que cifra solo hasta la mitad y el que cifra con una versión que ya no se debe usar.
Objetivo de la sala
El dato también está expuesto mientras viaja, y en una arquitectura real viaja por más tramos de los que dibuja el diagrama. Cabuya Seguros te da el inventario de seis flujos que mueven datos confidenciales y restringidos, y el de sus certificados. Aprendes a leer un flujo como una cadena de tramos, a preguntar dónde termina el cifrado y quién confía en qué, y a encontrar los tres tipos de hallazgo habituales: el flujo sin cifrar, el que cifra solo hasta la mitad y el que cifra con una versión que ya no se debe usar.Un flujo cifrado no lo está de extremo a extremo por el solo hecho de usar TLS: lo está entre los dos puntos donde ese TLS empieza y termina. En muchas arquitecturas, el TLS termina en un balanceador de carga o en una puerta de entrada, que descifra, inspecciona y reenvía a la aplicación por la red interna. Eso es una decisión legítima, pero crea un tramo en claro, y el tramo en claro hay que dibujarlo y justificarlo.
La pregunta que debe hacerse siempre es qué se supone sobre la red interna. Si se supone que nadie puede observarla, esa suposición pasa a ser una dependencia de seguridad con dueño. Si no se puede sostener, se cierra el tramo: TLS hasta la aplicación o autenticación mutua entre servicios.
Responde para continuar
El balanceador público termina TLS y habla en claro con la aplicación. ¿Qué implica para el modelo de amenazas?
Ver pista de ayuda
Piensa en qué ve quien tenga acceso a la red entre el balanceador y la aplicación.
El hallazgo más simple es el flujo que viaja sin ningún cifrado. Suele ser un flujo antiguo, entre dos componentes internos que «siempre estuvieron en la misma red», al que nadie volvió a mirar cuando el dato que lleva pasó a ser sensible. Se encuentra cruzando la columna del nivel con la del protocolo.
Un flujo de datos restringidos sin cifrar de extremo a extremo se corrige antes que cualquier otro, porque combina el mayor daño con la mayor facilidad de observación.
Responde para continuar
¿Qué flujo de datos restringidos viaja sin cifrar de extremo a extremo? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM flujos WHERE nivel = 'restringido'` y lee la columna `protocolo`.
Este es el hallazgo que el diagrama esconde. El navegador del cliente ve el candado, el protocolo es moderno, y sin embargo el dato llega en claro a la aplicación. El inventario lo muestra en la columna que describe el último tramo: aquí se distingue entre «mismo canal hasta el destino» y un tramo distinto sin cifrar.
Encontrarlo exige leer la columna entera y no quedarse en el protocolo: un flujo con la mejor versión de TLS puede ser el más expuesto de la tabla.
Responde para continuar
¿Qué flujo cifra solo hasta el balanceador y deja el último tramo sin cifrar? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM flujos` y lee la columna `ultimo_tramo` de cada fila.
Cifrar con un protocolo retirado da una falsa tranquilidad. El IETF dio por obsoletas las versiones 1.0 y 1.1 de TLS en el RFC 8996, de marzo de 2021, y exige que los clientes y servidores no las negocien. Hoy lo habitual es exigir como mínimo la versión 1.2 y preferir la 1.3. Que un socio, una clínica o un proveedor «todavía lo use» es la excusa de siempre, y la respuesta de arquitectura no es dejarlo, sino fijar una fecha y un plan con ese tercero.
Encontrar la versión obsoleta es leer la columna del protocolo con atención a los números.
Responde para continuar
¿Qué flujo usa una versión de TLS que el IETF dio por obsoleta? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM flujos` y compara los números de versión de la columna `protocolo`.
Un certificado vencido corta un servicio y, peor aún, empuja a alguien a desactivar la verificación «mientras se arregla». Los certificados que se renuevan solos son un problema resuelto; los que dependen de una persona son una fecha en un calendario que alguien debe recordar. Para priorizar no basta mirar cuál vence antes: hay que mirar cuál vence antes entre los que nadie renovará por su cuenta.
El arquitecto no renueva los certificados. Decide que ninguno dependa de la memoria de una persona y propone automatizarlos o, mientras tanto, un aviso con dueño.
Responde para continuar
¿Qué certificado de renovación manual vence primero? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM certificados WHERE renovacion = 'manual'` y compara las fechas de la columna `vence`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.