Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de servicio heredadas y sus riesgos

5 tareas · 40 min · Principiante

Las cuentas de servicio más peligrosas no son las nuevas: son las que se crearon hace años para que algo funcionara, con una contraseña que no vence, permisos de sobra y varias aplicaciones colgadas de ellas. Lees la exportación del directorio de Olinguito Pagos, quién usa cada cuenta, una semana de inicios de sesión y los permisos de la cuenta más compartida, y ordenas lo que hay que corregir.

0 de 5 · 0%

Objetivo de la sala

Las cuentas de servicio más peligrosas no son las nuevas: son las que se crearon hace años para que algo funcionara, con una contraseña que no vence, permisos de sobra y varias aplicaciones colgadas de ellas. Lees la exportación del directorio de Olinguito Pagos, quién usa cada cuenta, una semana de inicios de sesión y los permisos de la cuenta más compartida, y ordenas lo que hay que corregir.

Una cuenta de servicio heredada suele reunir varios de los riesgos que OWASP enumera en su lista de identidades no humanas: secretos de vida larga (la contraseña no vence y lleva años igual), exceso de privilegio (se le dio un grupo amplio para no pelear con los permisos), reutilización (varias aplicaciones usan la misma cuenta) y uso humano (alguien la usa a mano porque «tiene permisos»).

El secreto de vida larga merece una explicación propia. Una contraseña que nunca cambia no es peligrosa porque alguien la vaya a adivinar, sino porque todo el que la tuvo alguna vez la sigue teniendo: el proveedor que instaló el sistema, la persona que se fue, el archivo de configuración copiado a un servidor de pruebas. Y cuanto más tiempo pasa, más difícil es cambiarla, porque nadie sabe en cuántos sitios está escrita.

Responde para continuar

Una cuenta de servicio tiene la misma contraseña desde 2018 y nadie la conoce de memoria. ¿Cuál es el riesgo principal?

Ver pista de ayuda

Piensa en dónde ha estado escrita esa contraseña desde 2018.

Una cuenta de servicio se usa desde servidores y procesos, con inicios de tipo servicio o red. Un inicio interactivo (consola o escritorio remoto) significa que una persona escribió la contraseña y está trabajando con ella. Es el riesgo que OWASP llama uso humano de una identidad no humana: la persona hereda privilegios que no son suyos y lo que haga queda registrado a nombre de la máquina, no a su nombre.

Abre el laboratorio y lee registro-de-inicios.txt, fijándote en el tipo de inicio y en la nota final sobre los equipos.

Responde para continuar

¿Desde qué equipo se usó una cuenta de servicio con un inicio de sesión interactivo? Escribe el nombre del equipo.

Ver pista de ayuda

Busca el único inicio que no es de tipo servicio ni red.

Cuando varias aplicaciones comparten una cuenta, comparten también su destino: si una filtra la contraseña, todas quedan expuestas, y nadie puede rotarla sin coordinar a todos los equipos a la vez. Es peor aún si una de esas aplicaciones vive en pruebas, donde la contraseña suele acabar en variables de canalización, hojas de cálculo o equipos de desarrollo, y la misma credencial abre producción. OWASP lo trata como dos riesgos distintos: la reutilización y la falta de aislamiento entre entornos.

Lee uso-por-aplicacion.txt y mira la columna del entorno.

Responde para continuar

¿Qué cuenta del directorio usan a la vez aplicaciones de producción y de pruebas? Escribe su nombre.

Ver pista de ayuda

Agrupa las filas por cuenta y mira qué entornos aparecen en cada grupo.

El mínimo privilegio de una cuenta de servicio se mide comparando lo que tiene concedido con lo que de verdad usa. Las auditorías de cada sistema dan el segundo dato; lo que no se usó en 90 días es candidato claro a retirarse, sobre todo si es una escritura, un borrado o una administración.

Lee permisos-efectivos.txt y quédate con la cuenta que encontraste en la tarea anterior.

Responde para continuar

¿Cuántos permisos de la cuenta que comparten producción y pruebas no se usaron en los últimos 90 días? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas cuya última columna dice no.

La cuenta de las copias reúne tres problemas: contraseña de 2019 que no vence, grupo de administradores del dominio y un inicio interactivo desde el equipo de una persona. Rotar la contraseña sin tocar lo demás solo la cambia por otra igual de poderosa; borrar la cuenta detiene las copias. La corrección de diseño separa lo que hace la máquina de lo que hace la persona.

Responde para continuar

¿Qué cambio propones para la cuenta de servicio de las copias?

Ver pista de ayuda

La persona que la usaba también necesita una salida.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad