🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónServicios gestionados, acceso privado y registro central
5 tareas · 40 min · Principiante
Los servicios gestionados ahorran trabajo y dan un respiro falso: que el proveedor los opere no decide si se alcanzan desde internet ni si alguien registra lo que pasa en ellos. Faro Austral pide dos revisiones en una. La primera, cómo se alcanza cada servicio gestionado. La segunda, si el registro central de actividad cubre todas las cuentas y conserva los datos el tiempo que la política exige.
Objetivo de la sala
Los servicios gestionados ahorran trabajo y dan un respiro falso: que el proveedor los opere no decide si se alcanzan desde internet ni si alguien registra lo que pasa en ellos. Faro Austral pide dos revisiones en una. La primera, cómo se alcanza cada servicio gestionado. La segunda, si el registro central de actividad cubre todas las cuentas y conserva los datos el tiempo que la política exige.Muchos servicios gestionados nacen con un punto de acceso público, porque es lo más fácil de configurar. La alternativa es un punto de acceso privado: el servicio solo responde dentro de la red de la empresa, a través de un enlace privado. El acceso público no es un fallo en sí; es una decisión que hay que tomar a propósito.
Lo que sí es un fallo es que sea el valor por defecto que nadie revisó. Una base de datos con credenciales robadas y acceso público se alcanza desde cualquier lugar; con acceso privado, la credencial sola no basta.
Responde para continuar
¿Cuándo es aceptable que un servicio gestionado tenga acceso público?
Ver pista de ayuda
Hay servicios públicos legítimos, como un sitio web. Lo que cambia es si alguien decidió que lo fuera.
El inventario de servicios gestionados registra el punto de acceso de cada uno. Se lee buscando los públicos y, de ellos, los que guardan datos de clientes o de pagos. Un sitio estático público es esperable; una base de datos de pagos pública no.
La pregunta que ordena la lectura es: si esta credencial se filtra, ¿qué más hace falta para llegar al dato? Con acceso privado, hace falta además estar dentro de la red; con acceso público, no hace falta nada más.
Responde para continuar
¿Qué servicio gestionado con datos de pagos se alcanza desde internet?
Ver pista de ayuda
Filtra `servicios-gestionados.txt` por la columna del punto de acceso. Uno de los públicos es un sitio web aprobado; el otro guarda datos.
El registro central solo vale si cubre todas las cuentas: una cuenta que no envía su actividad es un punto ciego, y suele ser justo la que alguien creó con prisa. El diseño correcto lo activa la organización para toda cuenta nueva, no cada equipo.
La comprobación es una tabla con una columna: ¿envía o no? Que tenga que hacerse a mano ya es un hallazgo de diseño, porque significa que no hay nada que obligue a enviar.
Responde para continuar
¿Qué cuenta tiene apagado el envío del registro de actividad al registro central?
Ver pista de ayuda
Mira la columna `envío al registro central` de `registro-por-cuenta.txt`.
El registro central no se guarda en las cuentas que lo generan. Se envía a una cuenta de seguridad, con dos características: las cuentas de carga solo pueden escribir ahí, y quienes pueden borrar son muy pocos y con otra identidad. A eso se suma un bloqueo contra el borrado durante el período de retención.
La razón es la evidencia. Cuando alguien compromete una cuenta, una de las primeras cosas útiles para él es borrar o alterar lo que registra su actividad. Si el registro está fuera de su alcance, el rastro sobrevive y la investigación es posible.
Responde para continuar
¿Por qué se envía el registro a una cuenta aparte, donde las cuentas de carga solo pueden escribir?
Ver pista de ayuda
Piensa en lo primero que querría hacer con el registro alguien que acaba de entrar en una cuenta.
Que el registro central exista no basta; debe conservar los datos el tiempo que la política manda. Cada tipo de registro tiene su mínimo, que sale de la política de retención, de la regulación aplicable y de lo que tarda una investigación. Una retención corta sale barata hasta el día en que hace falta mirar atrás.
Se compara la configuración vigente con los mínimos, tipo por tipo. Un valor igual al mínimo cumple; uno menor, no. Y los registros de identidad merecen especial atención porque suelen ser el punto de partida de una investigación.
Responde para continuar
¿Qué tipo de registro tiene una retención configurada inferior a lo que exige la política?
Ver pista de ayuda
Cruza `retencion-exigida.txt` con `registro-central-config.txt`, fila por fila.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.