🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa explosión de roles y cómo se contiene
5 tareas · 38 min · Principiante
Un catálogo de roles no crece porque la empresa se complique, sino porque cada dato que cambia termina metido en el nombre de un rol. Lees el catálogo de Mejorana Ingeniería, con más roles que personas, la propuesta para reducirlo y el control de separación de funciones que dice no encontrar conflictos, y averiguas cuántos roles quedarían y quién registra y aprueba pagos sin que nadie lo vea.
Objetivo de la sala
Un catálogo de roles no crece porque la empresa se complique, sino porque cada dato que cambia termina metido en el nombre de un rol. Lees el catálogo de Mejorana Ingeniería, con más roles que personas, la propuesta para reducirlo y el control de separación de funciones que dice no encontrar conflictos, y averiguas cuántos roles quedarían y quién registra y aprueba pagos sin que nadie lo vea.La explosión de roles es el límite conocido del modelo de roles: cuando un permiso depende de algo más que la función (la obra, la firma, la región, el proyecto), la única forma de expresarlo con roles es crear un rol por cada combinación. El catálogo crece como el producto de las dimensiones: cinco funciones por obra en 38 obras ya son 190 roles, y basta añadir la firma contratista para pasar a cientos. La hoja de autorización de OWASP lo señala como el motivo para preferir atributos o relaciones cuando el acceso depende de esos datos.
El daño no es solo el número. Con cientos de roles nadie sabe qué concede cada uno, se copian roles «parecidos» al abrir una obra, quedan roles sin dueño ni miembros, y las revisiones de acceso se vuelven ilegibles. La contención no es borrar roles a ciegas: es sacar del nombre del rol la dimensión que cambia y expresarla con el modelo que le corresponde.
Responde para continuar
¿Qué cambio reduce de verdad la familia contratista-OB-<obra>-<firma> sin perder lo que expresa?
Ver pista de ayuda
La obra y la firma son datos que cambian; la función no.
Un rol duplicado es un rol que concede exactamente lo mismo que otro con otro nombre. Parece inofensivo, pero cada duplicado es un sitio más donde revisar a quién se dio el acceso, y es la forma más habitual de que un control que mira nombres deje de ver un conflicto. Para encontrarlo no sirve comparar nombres: hay que comparar lo que concede cada rol.
Abre el laboratorio y lee conjuntos-de-permisos.txt. El código de conjunto resume los permisos; desconfía de los nombres parecidos y fíjate también en cuántos miembros tiene cada rol.
Responde para continuar
¿Qué rol con miembros concede exactamente el mismo conjunto de permisos que un rol de tesorería que se conserva? Escribe su nombre.
Ver pista de ayuda
Agrupa los roles por código de conjunto, no por nombre.
Una propuesta de consolidación se defiende con la cifra final, y esa cifra se calcula con las reglas de la propia propuesta, no con una estimación. Lee propuesta-de-consolidacion.txt y aplica sus cuatro puntos al catálogo de catalogo-resumen.txt: qué familias desaparecen, qué roles nuevos se crean y qué parte de la sede central se retira.
Responde para continuar
Si se aplica la propuesta tal como está escrita, ¿cuántos roles tendría el catálogo? Escribe solo el número.
Ver pista de ayuda
De la sede central se retiran los que no tienen miembros y, de los que quedan, los duplicados exactos.
La separación de funciones se define en el modelo de roles de NIST de dos formas: estática, cuando dos roles no pueden asignarse a la misma persona, y dinámica, cuando pueden tenerse pero no activarse en la misma sesión. En ambos casos la restricción es sobre roles, y ahí está su punto débil a escala: si el mismo permiso vive en dos roles con nombres distintos, o llega por un grupo, una restricción escrita sobre un nombre deja de cubrirlo.
Lee separacion-de-funciones.txt para ver qué compara el control y luego asignaciones.txt, cruzando cada rol con lo que concede.
Responde para continuar
¿Qué persona puede registrar y aprobar pagos a contratistas sin que el control de separación de funciones lo detecte? Escribe su usuario.
Ver pista de ayuda
Mira los roles directos y los heredados por grupo, y traduce cada uno a sus permisos.
Quitarle un rol a esa persona arregla el caso de hoy. El siguiente duplicado o el siguiente grupo lo reabren si el control sigue comparando lo mismo.
Responde para continuar
¿Qué cambio impide que el conflicto vuelva a quedar oculto?
Ver pista de ayuda
Busca la opción que siga funcionando el día que aparezca otro rol con otro nombre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.