Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Servicios gestionados, acceso privado y registro central

5 tareas · 40 min · Principiante

Los servicios gestionados ahorran trabajo y dan un respiro falso: que el proveedor los opere no decide si se alcanzan desde internet ni si alguien registra lo que pasa en ellos. Faro Austral pide dos revisiones en una. La primera, cómo se alcanza cada servicio gestionado. La segunda, si el registro central de actividad cubre todas las cuentas y conserva los datos el tiempo que la política exige.

0 de 5 · 0%

Objetivo de la sala

Los servicios gestionados ahorran trabajo y dan un respiro falso: que el proveedor los opere no decide si se alcanzan desde internet ni si alguien registra lo que pasa en ellos. Faro Austral pide dos revisiones en una. La primera, cómo se alcanza cada servicio gestionado. La segunda, si el registro central de actividad cubre todas las cuentas y conserva los datos el tiempo que la política exige.

Muchos servicios gestionados nacen con un punto de acceso público, porque es lo más fácil de configurar. La alternativa es un punto de acceso privado: el servicio solo responde dentro de la red de la empresa, a través de un enlace privado. El acceso público no es un fallo en sí; es una decisión que hay que tomar a propósito.

Lo que sí es un fallo es que sea el valor por defecto que nadie revisó. Una base de datos con credenciales robadas y acceso público se alcanza desde cualquier lugar; con acceso privado, la credencial sola no basta.

Responde para continuar

¿Cuándo es aceptable que un servicio gestionado tenga acceso público?

Ver pista de ayuda

Hay servicios públicos legítimos, como un sitio web. Lo que cambia es si alguien decidió que lo fuera.

El inventario de servicios gestionados registra el punto de acceso de cada uno. Se lee buscando los públicos y, de ellos, los que guardan datos de clientes o de pagos. Un sitio estático público es esperable; una base de datos de pagos pública no.

La pregunta que ordena la lectura es: si esta credencial se filtra, ¿qué más hace falta para llegar al dato? Con acceso privado, hace falta además estar dentro de la red; con acceso público, no hace falta nada más.

Responde para continuar

¿Qué servicio gestionado con datos de pagos se alcanza desde internet?

Ver pista de ayuda

Filtra `servicios-gestionados.txt` por la columna del punto de acceso. Uno de los públicos es un sitio web aprobado; el otro guarda datos.

El registro central solo vale si cubre todas las cuentas: una cuenta que no envía su actividad es un punto ciego, y suele ser justo la que alguien creó con prisa. El diseño correcto lo activa la organización para toda cuenta nueva, no cada equipo.

La comprobación es una tabla con una columna: ¿envía o no? Que tenga que hacerse a mano ya es un hallazgo de diseño, porque significa que no hay nada que obligue a enviar.

Responde para continuar

¿Qué cuenta tiene apagado el envío del registro de actividad al registro central?

Ver pista de ayuda

Mira la columna `envío al registro central` de `registro-por-cuenta.txt`.

El registro central no se guarda en las cuentas que lo generan. Se envía a una cuenta de seguridad, con dos características: las cuentas de carga solo pueden escribir ahí, y quienes pueden borrar son muy pocos y con otra identidad. A eso se suma un bloqueo contra el borrado durante el período de retención.

La razón es la evidencia. Cuando alguien compromete una cuenta, una de las primeras cosas útiles para él es borrar o alterar lo que registra su actividad. Si el registro está fuera de su alcance, el rastro sobrevive y la investigación es posible.

Responde para continuar

¿Por qué se envía el registro a una cuenta aparte, donde las cuentas de carga solo pueden escribir?

Ver pista de ayuda

Piensa en lo primero que querría hacer con el registro alguien que acaba de entrar en una cuenta.

Que el registro central exista no basta; debe conservar los datos el tiempo que la política manda. Cada tipo de registro tiene su mínimo, que sale de la política de retención, de la regulación aplicable y de lo que tarda una investigación. Una retención corta sale barata hasta el día en que hace falta mirar atrás.

Se compara la configuración vigente con los mínimos, tipo por tipo. Un valor igual al mínimo cumple; uno menor, no. Y los registros de identidad merecen especial atención porque suelen ser el punto de partida de una investigación.

Responde para continuar

¿Qué tipo de registro tiene una retención configurada inferior a lo que exige la política?

Ver pista de ayuda

Cruza `retencion-exigida.txt` con `registro-central-config.txt`, fila por fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad