🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance, autorización e inventario criptográfico
4 tareas · 38 min · Principiante
Una auditoría de criptografía no empieza mirando claves. Empieza por saber qué te autorizaron a mirar y qué usos de criptografía existen de verdad, que casi nunca coincide con lo que la empresa cree tener. En esta sala recibes la carta de alcance de Cenzontle Salud, su inventario declarado y la lista de bibliotecas que aparecen en el código, y los cruzas. Todo es lectura de evidencia exportada y ficticia; no se ejecuta nada contra ningún sistema.
Objetivo de la sala
Una auditoría de criptografía no empieza mirando claves. Empieza por saber qué te autorizaron a mirar y qué usos de criptografía existen de verdad, que casi nunca coincide con lo que la empresa cree tener. En esta sala recibes la carta de alcance de Cenzontle Salud, su inventario declarado y la lista de bibliotecas que aparecen en el código, y los cruzas. Todo es lectura de evidencia exportada y ficticia; no se ejecuta nada contra ningún sistema.Antes de leer una sola línea de configuración, la auditoría tiene una carta que dice quién la autoriza, qué sistemas entran, qué queda fuera y con qué modalidad se trabaja. No es burocracia: es lo que separa una revisión de un acceso no autorizado, y lo que protege a quien audita cuando algo falla durante la ventana.
Lo que queda fuera de alcance no se evalúa, aunque sea tentador y aunque «ya que estamos» parezca útil. Si algo fuera de alcance parece relevante, se anota como observación y se propone ampliar el alcance por escrito o avisar al responsable de ese sistema. La modalidad también cuenta: en esta ruta se trabaja leyendo configuración, código exportado e inventarios, nunca ejecutando pruebas contra producción.
Abre alcance.txt y mira qué entra y qué no.
Responde para continuar
La carta deja fuera la pasarela de pagos del proveedor. Un compañero propone examinar también su configuración de TLS «ya que estamos». ¿Qué respondes?
Ver pista de ayuda
Lo que no está en la carta no se toca. Tampoco se esconde la observación, se canaliza.
El inventario criptográfico es la lista de dónde se usa criptografía: qué uso, con qué primitiva y quién responde por él. Sin esa lista nadie rota una clave, nadie renueva un certificado y nadie sabe qué migrar cuando una primitiva se queda vieja. Pero casi todo inventario declarado nace incompleto, porque lo escribe quien recuerda los usos, no quien los programó.
Por eso el primer cruce de una auditoría es declarado contra descubierto. Lo declarado está en inventario-declarado.txt. Lo descubierto sale de buscar importaciones de bibliotecas criptográficas en el repositorio exportado, que está en bibliotecas-detectadas.txt. Cada módulo detectado debería corresponder a una fila del inventario; el que no corresponde a ninguna es un uso que nadie vigila.
Responde para continuar
Entre los módulos detectados en el código hay uno que usa criptografía y no encaja con ninguna fila del inventario. Escribe su nombre.
La columna del dueño parece decorativa, pero es la que decide si algo se mantiene. Una clave con dueño tiene a alguien que la rota, que renueva su certificado y que contesta cuando falla. Una clave sin dueño se queda como está hasta que caduca o se compromete, y entonces nadie sabe a quién avisar.
Recorre el inventario con esa columna a la vista.
Responde para continuar
¿Qué uso del inventario declarado figura sin dueño asignado? Escribe su identificador.
Un uso sin dueño no es un fallo del algoritmo, y por eso a veces se descarta como «cosa de organización». Es un hallazgo de gobierno, y de los que más pesan con el tiempo: las claves de firma que nadie rota y los certificados que nadie renueva casi siempre vienen de ahí.
El auditor no asigna el dueño —eso decide la empresa—, pero sí deja el hallazgo escrito con su consecuencia y propone que se nombre uno. La firma de resultados protege la validez de lo que el paciente recibe; dejarla huérfana no es un detalle.
Responde para continuar
La firma de resultados en PDF no tiene dueño. ¿Cómo lo registras?
Ver pista de ayuda
Una clave sin dueño es una clave que nadie rota. El auditor señala, la empresa asigna.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.