Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Guardrails y políticas de la organización

5 tareas · 40 min · Principiante

Un guardrail es una regla que la nube hace cumplir sin pedirle permiso a nadie. Faro Austral tiene un catálogo de seis, una lista de excepciones y una política de denegación a nivel de organización. Es la revisión trimestral: quién puede quitar cada guardrail, qué excepciones siguen vivas pasada su fecha y si la política cubre las acciones que el modelo de amenazas marcó como sensibles. Los guardrails fallan casi siempre por los bordes, no por la regla.

0 de 5 · 0%

Objetivo de la sala

Un guardrail es una regla que la nube hace cumplir sin pedirle permiso a nadie. Faro Austral tiene un catálogo de seis, una lista de excepciones y una política de denegación a nivel de organización. Es la revisión trimestral: quién puede quitar cada guardrail, qué excepciones siguen vivas pasada su fecha y si la política cubre las acciones que el modelo de amenazas marcó como sensibles. Los guardrails fallan casi siempre por los bordes, no por la regla.

Los guardrails son de tres tipos. El preventivo impide la acción antes de que ocurra. El detectivo la deja pasar y avisa. El correctivo la deshace solo, después. Cada tipo tiene su sitio: lo que no puede deshacerse, como apagar el registro, se previene; lo que es ruidoso y ocasional, como crear un usuario local, puede bastar con avisar.

La regla de diseño es poner el control lo más arriba posible. Un guardrail aplicado a la organización lo heredan todas las cuentas y ninguna puede quitarlo; uno aplicado dentro de cada cuenta lo puede quitar quien administre esa cuenta, que es justo quien podría querer hacerlo.

Responde para continuar

Un equipo propone avisar cuando alguien apague el registro central, en lugar de impedirlo. ¿Qué responde el arquitecto?

Ver pista de ayuda

Piensa en qué evidencia queda después de apagar el registro y en cuánto tarda alguien en reaccionar a un aviso.

El catálogo dice dónde se aplica cada guardrail. «Organización» significa que la regla vive por encima de las cuentas y ninguna cuenta puede modificarla. «Cuenta» significa que la activa y la mantiene el administrador de cada una, con lo cual es tan fiable como la disciplina de cada administrador.

Un guardrail por cuenta es una recomendación con nombre de control. Se detecta por la columna de alcance y por los números: si el catálogo dice cuántas cuentas lo tienen activo y no son todas, ya se sabe.

Responde para continuar

¿Qué guardrail del catálogo se aplica dentro de cada cuenta, de modo que el administrador de la cuenta puede quitarlo? Escribe su identificador.

Ver pista de ayuda

Mira la columna `se aplica en` de `catalogo.txt`. Todos dicen «organización» salvo uno.

Un guardrail sin excepciones es raro; uno con excepciones sin fecha es una regla agujereada para siempre. Toda excepción lleva un dueño, un motivo, un alcance de una sola cuenta y una fecha de vencimiento. Y alguien tiene que mirar esa fecha: una excepción que vence y sigue aplicándose es, en la práctica, una excepción permanente.

La fecha de la revisión está en el encabezado del archivo. Se compara cada vencimiento con esa fecha, no con la de hoy.

Responde para continuar

¿Qué excepción ya había vencido en la fecha de la revisión y sigue en la lista? Escribe su identificador.

Ver pista de ayuda

Compara la columna `vence` de `excepciones.txt` con la fecha de la revisión que figura en su encabezado.

El modelo de amenazas produce una lista de acciones sensibles: las que, si las hace la persona equivocada o una credencial robada, causan el daño mayor. La política de denegación debe cubrir cada una. El control de calidad es una comparación simple y casi nunca hecha: línea por línea, lista contra política.

Las acciones que faltan suelen ser las que se añadieron al modelo de amenazas después de escribir la política. Por eso conviene que las dos listas compartan identificadores y se revisen juntas.

Responde para continuar

¿Qué acción sensible no está cubierta por la política de denegación? Escribe su identificador.

Ver pista de ayuda

Compara los identificadores de `acciones-sensibles.txt` con los que lista `politica-denegar.txt`.

Un guardrail necesita una vía de excepción, o el equipo la abrirá por su cuenta. Lo importante es que la vía sea estrecha, visible y temporal. Una excepción bien escrita responde a cuatro cosas: quién la pide y quién la aprueba, por qué, a qué cuenta o recurso se limita y cuándo vence.

Una excepción sin esas cuatro cosas no es una decisión de riesgo: es un olvido con firma.

Responde para continuar

¿Qué debe llevar una excepción a un guardrail para no volverse permanente?

Ver pista de ayuda

Una excepción es una decisión de riesgo temporal: piensa qué le falta a una decisión que nadie vuelve a mirar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad