🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInventario de identidades no humanas y sus dueños
5 tareas · 38 min · Principiante
Cuentas de servicio, roles de nube, claves de API, certificados, tokens de los clústeres y agentes: en cualquier organización con algo de nube hay muchas más identidades de máquina que personas, y casi nadie las cuenta. Lees el inventario de Olinguito Pagos, el estado de los dueños en recursos humanos y un descubrimiento pasivo sacado de los registros, y encuentras lo que el inventario no sabe de sí mismo.
Objetivo de la sala
Cuentas de servicio, roles de nube, claves de API, certificados, tokens de los clústeres y agentes: en cualquier organización con algo de nube hay muchas más identidades de máquina que personas, y casi nadie las cuenta. Lees el inventario de Olinguito Pagos, el estado de los dueños en recursos humanos y un descubrimiento pasivo sacado de los registros, y encuentras lo que el inventario no sabe de sí mismo.Una identidad no humana es cualquier identidad con la que un sistema se autentica ante otro sin que una persona escriba nada en ese momento: la cuenta de servicio de un programa de copias, el rol de nube que asume una canalización, la clave de API de un proveedor, el certificado de un servidor, la cuenta que el clúster da a cada contenedor o la identidad con que actúa un agente automático. Todas tienen credenciales y permisos, y casi ninguna tiene segundo factor ni alguien que reciba una alerta cuando algo raro ocurre.
Por eso el inventario no es una lista de nombres: cada fila necesita un dueño que responda por ella, saber dónde vive, con qué credencial se autentica y cuándo se usó por última vez. Un dueño no es un equipo genérico ni «el que la creó»: es una persona activa que puede decir para qué sirve, aprobar sus permisos y aceptar que se retire. Cuando el dueño se va o cambia de área y nadie hereda la identidad, esta queda huérfana, y una identidad huérfana es la que nadie revisa ni nadie echa de menos cuando alguien la usa mal.
La lista de riesgos de identidades no humanas que publica OWASP (Non-Human Identities Top 10, edición de 2025) pone en primer lugar el retiro indebido: identidades que siguen vivas cuando lo que las justificaba ya no existe. Casi siempre empieza por un inventario sin dueños.
Responde para continuar
¿Qué hace que una identidad no humana tenga un dueño útil para la seguridad?
Ver pista de ayuda
Piensa en a quién se le pregunta si se puede retirar.
Un inventario escrito a mano envejece desde el día en que se publica. La forma de comprobarlo sin tocar ningún sistema es un descubrimiento pasivo: leer los registros de autenticación de las fuentes que importan y anotar qué identidades aparecen. Lo que se autentica y no está en el inventario es, por definición, una identidad sin dueño conocido.
Abre el laboratorio y lee inventario-nhi.txt y descubrimiento.txt. Fíjate en las fuentes que cubrió el descubrimiento: lo que no aparece ahí no significa que no exista.
Responde para continuar
¿Qué identidad se autenticó durante el periodo del descubrimiento y no figura en el inventario? Escribe su nombre.
Ver pista de ayuda
Recorre las once filas del descubrimiento y busca cada nombre en el inventario.
El inventario dice quién es el dueño, pero no si sigue en la empresa. Ese dato vive en recursos humanos, y cruzarlo es la única manera de saber qué identidades quedaron huérfanas. Hay dos situaciones distintas: la persona que se retiró, cuya identidad ya no tiene a nadie que responda, y la persona que cambió de área, que sigue disponible para traspasarla aunque ya no sea la indicada.
Lee personas.txt junto al inventario.
Responde para continuar
¿Qué identidad del inventario tiene como dueña a una persona que ya no trabaja en Olinguito? Escribe su id.
Ver pista de ayuda
Un traslado no es un retiro; busca el estado que dice «retirada».
Una identidad que lleva meses sin usarse tiene todo el riesgo y ningún beneficio: sus credenciales siguen sirviendo y nadie notaría que alguien empieza a usarlas. Un umbral habitual para marcarlas es 90 días sin uso. El corte de la evidencia es el 11 de octubre de 2027: cuenta hacia atrás y compara con la columna del último uso.
Responde para continuar
¿Cuántas identidades del inventario llevan más de 90 días sin usarse al corte? Escribe solo el número.
Ver pista de ayuda
El día 90 hacia atrás cae a mediados de julio; hay una fila muy cerca del límite.
La identidad que encontraste en la tarea 2 se usa todos los días desde un servidor de contabilidad. Desactivarla sin más puede detener un proceso del que dependen los cierres; dejarla como está mantiene una credencial que nadie custodia. La decisión de arquitectura es otra: que exista un dueño antes de decidir nada.
Responde para continuar
¿Qué propones para la identidad descubierta fuera del inventario?
Ver pista de ayuda
El dueño se busca por el lugar desde el que se usa, no se asigna por defecto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.