Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La cuenta como frontera

5 tareas · 35 min · Principiante

Plataforma de Faro Austral pregunta si hace falta tanta cuenta, y propone que con etiquetas y buenos permisos bastaría. Es una pregunta razonable, porque cada cuenta cuesta trabajo. Para responderla hay que mirar qué frontera da una cuenta que no da ninguna etiqueta, y si las fronteras que Faro tiene hoy sirven de algo o están perforadas por un rol, por un administrador de más o por una cuenta que mezcla entornos.

0 de 5 · 0%

Objetivo de la sala

Plataforma de Faro Austral pregunta si hace falta tanta cuenta, y propone que con etiquetas y buenos permisos bastaría. Es una pregunta razonable, porque cada cuenta cuesta trabajo. Para responderla hay que mirar qué frontera da una cuenta que no da ninguna etiqueta, y si las fronteras que Faro tiene hoy sirven de algo o están perforadas por un rol, por un administrador de más o por una cuenta que mezcla entornos.

Una cuenta (en otras nubes, una suscripción o un proyecto) es el contenedor más fuerte que ofrece la nube: lleva su propia identidad de administración, su facturación, sus cuotas y su registro. Lo que ocurre dentro no alcanza a otra cuenta salvo que alguien lo permita de forma explícita.

Una etiqueta, en cambio, es una nota pegada a un recurso: sirve para buscar, contar costos o aplicar reglas, pero no impide que un permiso demasiado ancho toque lo etiquetado. La frontera de una cuenta limita el alcance de un error, de una credencial robada o de un administrador descuidado. Ese alcance máximo de un fallo es lo que se llama el radio de impacto, y diseñar cuentas es, sobre todo, decidir ese radio.

Responde para continuar

¿Por qué separar producción y pruebas en cuentas distintas y no solo con etiquetas?

Ver pista de ayuda

Piensa en qué pasa si se filtra una credencial de pruebas: hasta dónde llega cuando hay una frontera y hasta dónde cuando solo hay una etiqueta.

El patrón habitual separa por entorno y por carga: una cuenta de producción y otra de pruebas por cada aplicación importante, más cuentas propias para la seguridad. No hay una regla fija; hay un compromiso entre el radio de impacto (más cuentas, menos alcance) y el costo de operarlas (más cuentas, más trabajo).

Lo que sí es un defecto casi siempre es una cuenta que mezcla producción con pruebas: tiene la superficie de una y la disciplina de la otra. Quien tiene permisos de pruebas ya los tiene sobre producción.

Responde para continuar

¿Qué cuenta de la organización mezcla cargas de producción y de pruebas?

Ver pista de ayuda

Mira la columna `entorno` de `cuentas.txt`. Casi todas dicen una sola palabra.

Dos cuentas separadas pueden volver a comunicarse: una cuenta define un rol y declara quién puede asumirlo. Esa declaración se llama relación de confianza, y es el punto por donde una frontera se perfora. Una confianza razonable va de la cuenta con menos privilegio a una con permisos acotados para una tarea concreta. Una confianza peligrosa va de una cuenta de pruebas a un rol de administración de producción.

Se lee preguntando dos cosas por cada fila: quién puede asumir el rol y qué puede hacer una vez dentro.

Responde para continuar

¿Qué rol de una cuenta de producción puede asumir una cuenta de pruebas y da administración total?

Ver pista de ayuda

En `roles-entre-cuentas.txt`, busca las filas cuyo «puede asumirlo» sea una cuenta de pruebas y mira sus permisos.

Las cuentas de seguridad existen para guardar lo que no debe depender de las cargas: los registros centrales, las herramientas de revisión, las copias de evidencia. Su diseño se resume en dos reglas. Primera, muy pocas personas con acceso de administración. Segunda, las cuentas de carga solo pueden escribir ahí, no leer ni borrar.

Si los registros viven en la misma cuenta que los genera, quien compromete esa cuenta puede borrar el rastro de lo que hizo. La separación no es comodidad organizativa: es lo que hace que el registro sirva como evidencia.

Responde para continuar

¿Dónde deben vivir los registros centrales y las herramientas de seguridad?

Ver pista de ayuda

Pregúntate qué podría borrar el atacante que comprometa una cuenta de carga si los registros viven en ella.

Una frontera entre cuentas no sirve si las mismas personas administran las dos orillas. Cada persona con administración en dos cuentas de producción es un puente: una cuenta comprometida (su credencial) alcanza a ambas. No siempre se evita —hay equipos pequeños—, pero se cuenta y se decide.

El conteo sale de cruzar listas, no de leer una celda. Es el tipo de dato que nadie tiene calculado y que cambia la conversación sobre el radio de impacto.

Responde para continuar

¿Cuántas personas administran a la vez las cuentas fa-cotizador-prod y fa-pagos-prod?

Ver pista de ayuda

Abre `administradores.txt` y cuenta los nombres que aparecen en las dos líneas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad