🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de servicio heredadas y sus riesgos
5 tareas · 40 min · Principiante
Las cuentas de servicio más peligrosas no son las nuevas: son las que se crearon hace años para que algo funcionara, con una contraseña que no vence, permisos de sobra y varias aplicaciones colgadas de ellas. Lees la exportación del directorio de Olinguito Pagos, quién usa cada cuenta, una semana de inicios de sesión y los permisos de la cuenta más compartida, y ordenas lo que hay que corregir.
Objetivo de la sala
Las cuentas de servicio más peligrosas no son las nuevas: son las que se crearon hace años para que algo funcionara, con una contraseña que no vence, permisos de sobra y varias aplicaciones colgadas de ellas. Lees la exportación del directorio de Olinguito Pagos, quién usa cada cuenta, una semana de inicios de sesión y los permisos de la cuenta más compartida, y ordenas lo que hay que corregir.Una cuenta de servicio heredada suele reunir varios de los riesgos que OWASP enumera en su lista de identidades no humanas: secretos de vida larga (la contraseña no vence y lleva años igual), exceso de privilegio (se le dio un grupo amplio para no pelear con los permisos), reutilización (varias aplicaciones usan la misma cuenta) y uso humano (alguien la usa a mano porque «tiene permisos»).
El secreto de vida larga merece una explicación propia. Una contraseña que nunca cambia no es peligrosa porque alguien la vaya a adivinar, sino porque todo el que la tuvo alguna vez la sigue teniendo: el proveedor que instaló el sistema, la persona que se fue, el archivo de configuración copiado a un servidor de pruebas. Y cuanto más tiempo pasa, más difícil es cambiarla, porque nadie sabe en cuántos sitios está escrita.
Responde para continuar
Una cuenta de servicio tiene la misma contraseña desde 2018 y nadie la conoce de memoria. ¿Cuál es el riesgo principal?
Ver pista de ayuda
Piensa en dónde ha estado escrita esa contraseña desde 2018.
Una cuenta de servicio se usa desde servidores y procesos, con inicios de tipo servicio o red. Un inicio interactivo (consola o escritorio remoto) significa que una persona escribió la contraseña y está trabajando con ella. Es el riesgo que OWASP llama uso humano de una identidad no humana: la persona hereda privilegios que no son suyos y lo que haga queda registrado a nombre de la máquina, no a su nombre.
Abre el laboratorio y lee registro-de-inicios.txt, fijándote en el tipo de inicio y en la nota final sobre los equipos.
Responde para continuar
¿Desde qué equipo se usó una cuenta de servicio con un inicio de sesión interactivo? Escribe el nombre del equipo.
Ver pista de ayuda
Busca el único inicio que no es de tipo servicio ni red.
Cuando varias aplicaciones comparten una cuenta, comparten también su destino: si una filtra la contraseña, todas quedan expuestas, y nadie puede rotarla sin coordinar a todos los equipos a la vez. Es peor aún si una de esas aplicaciones vive en pruebas, donde la contraseña suele acabar en variables de canalización, hojas de cálculo o equipos de desarrollo, y la misma credencial abre producción. OWASP lo trata como dos riesgos distintos: la reutilización y la falta de aislamiento entre entornos.
Lee uso-por-aplicacion.txt y mira la columna del entorno.
Responde para continuar
¿Qué cuenta del directorio usan a la vez aplicaciones de producción y de pruebas? Escribe su nombre.
Ver pista de ayuda
Agrupa las filas por cuenta y mira qué entornos aparecen en cada grupo.
El mínimo privilegio de una cuenta de servicio se mide comparando lo que tiene concedido con lo que de verdad usa. Las auditorías de cada sistema dan el segundo dato; lo que no se usó en 90 días es candidato claro a retirarse, sobre todo si es una escritura, un borrado o una administración.
Lee permisos-efectivos.txt y quédate con la cuenta que encontraste en la tarea anterior.
Responde para continuar
¿Cuántos permisos de la cuenta que comparten producción y pruebas no se usaron en los últimos 90 días? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas cuya última columna dice no.
La cuenta de las copias reúne tres problemas: contraseña de 2019 que no vence, grupo de administradores del dominio y un inicio interactivo desde el equipo de una persona. Rotar la contraseña sin tocar lo demás solo la cambia por otra igual de poderosa; borrar la cuenta detiene las copias. La corrección de diseño separa lo que hace la máquina de lo que hace la persona.
Responde para continuar
¿Qué cambio propones para la cuenta de servicio de las copias?
Ver pista de ayuda
La persona que la usaba también necesita una salida.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.