Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Permisos amplios, almacenamiento público y claves de larga vida

5 tareas · 40 min · Principiante

Casi todo lo que sale mal en la nube sale mal de tres maneras repetidas: permisos de más, almacenamiento abierto a quien no debía y credenciales que nunca caducan. No son fallos exóticos; son decisiones cómodas que nadie revisó. Tienes tres exportaciones de la cuenta de pagos de Faro Austral y tu trabajo no es solo encontrar cada caso, sino decir cuál es el cambio de diseño más barato que cierra el riesgo y no solo el síntoma.

0 de 5 · 0%

Objetivo de la sala

Casi todo lo que sale mal en la nube sale mal de tres maneras repetidas: permisos de más, almacenamiento abierto a quien no debía y credenciales que nunca caducan. No son fallos exóticos; son decisiones cómodas que nadie revisó. Tienes tres exportaciones de la cuenta de pagos de Faro Austral y tu trabajo no es solo encontrar cada caso, sino decir cuál es el cambio de diseño más barato que cierra el riesgo y no solo el síntoma.

Un permiso se lee en tres partes: el efecto (permitir o denegar), las acciones y los recursos. El mínimo privilegio pide que las dos últimas sean tan estrechas como la tarea. Un comodín en las acciones («todo lo de almacenamiento») sobre un solo recurso es una ampliación razonable a veces. Un comodín en las acciones y otro en los recursos es otra cosa: la aplicación puede hacer cualquier cosa sobre cualquier cosa, incluida la cuenta de la que forma parte.

La causa suele ser la prisa: un permiso amplio «para que funcione» y una promesa de afinarlo después. Los roles de aplicación se afinan con lo que la aplicación usó de verdad, no con lo que su dueño recuerda.

Responde para continuar

¿Qué rol permite todas las acciones sobre todos los recursos de la cuenta?

Ver pista de ayuda

En `roles-aplicacion.txt`, busca el rol cuyas acciones y cuyos recursos sean un comodín. Otro rol usa un comodín solo en las acciones, y sobre un único recurso.

El almacenamiento de objetos puede ser público a propósito, como un sitio estático, y por descuido, como una exportación que alguien dejó «solo un momento». La diferencia no se ve en la configuración sino en el papel: lo que es público por diseño tiene una excepción aprobada, un dueño y un contenido que el negocio quiere publicar.

El cifrado en reposo no resuelve este caso: el servicio descifra los datos para cualquiera a quien el acceso se lo permita, y un almacenamiento público se lo permite a todo internet.

Responde para continuar

¿Qué almacenamiento público guarda datos de clientes y no estaba previsto que lo fuera?

Ver pista de ayuda

En `almacenamientos.txt`, hay dos con acceso público. Uno tiene una excepción aprobada; el otro no tiene dueño.

Una clave de acceso larga es una contraseña de máquina: no tiene segundo factor, no avisa cuando se usa desde otro sitio y suele copiarse a repositorios, registros y portátiles. Cuanto más vive, más lugares la tienen. La política de Faro pone un máximo de 90 días y reserva la administración para identidades federadas, que obtienen permisos de corta duración.

Se lee el inventario con dos filtros a la vez: la edad de la clave y lo que su cuenta puede hacer. Una clave vieja con permisos de lectura de una cola es un problema de higiene; una vieja con administración es un riesgo de la cuenta entera.

Responde para continuar

¿Qué cuenta de servicio tiene una clave de más de un año y permisos de administración?

Ver pista de ayuda

Filtra `credenciales.txt` por edad superior a 365 días y, entre esas filas, mira los permisos.

Cerrar un riesgo no es parchear el síntoma. Rotar una clave es un síntoma: dentro de 90 días habrá otra clave que rotar, guardada en algún lugar. El cambio de diseño es quitar la clave de la ecuación: que el despliegue obtenga credenciales de corta duración mediante identidad federada, sin ningún secreto almacenado.

Es también más barato a medio plazo: no hay calendario de rotación, ni secreto que proteger, ni incidente que explicar si el repositorio se filtra. Y deja un efecto útil: el permiso de administración se puede acotar de paso, porque el cambio obliga a revisarlo.

Responde para continuar

¿Cuál es el cambio más barato que cierra el riesgo de la clave de administración de más de dos años?

Ver pista de ayuda

Distingue entre mover el secreto de sitio y dejar de tener un secreto.

Cuando aparece un almacenamiento público indebido, la reacción natural es cerrarlo. Es necesaria y no basta: mañana otro equipo puede abrir otro. El diseño que cierra la clase de riesgo es un guardrail de la organización que impide hacer público un almacenamiento, con una vía de excepción para el sitio estático.

El arquitecto propone ambas cosas: cerrar el caso hoy y quitarle a las cuentas la capacidad de repetirlo.

Responde para continuar

Se encuentra el almacenamiento público con datos de clientes. ¿Cómo se corrige?

Ver pista de ayuda

Pregúntate qué impide que otra cuenta cometa el mismo error la semana que viene.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad