Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance, autorización e inventario criptográfico

4 tareas · 38 min · Principiante

Una auditoría de criptografía no empieza mirando claves. Empieza por saber qué te autorizaron a mirar y qué usos de criptografía existen de verdad, que casi nunca coincide con lo que la empresa cree tener. En esta sala recibes la carta de alcance de Cenzontle Salud, su inventario declarado y la lista de bibliotecas que aparecen en el código, y los cruzas. Todo es lectura de evidencia exportada y ficticia; no se ejecuta nada contra ningún sistema.

0 de 4 · 0%

Objetivo de la sala

Una auditoría de criptografía no empieza mirando claves. Empieza por saber qué te autorizaron a mirar y qué usos de criptografía existen de verdad, que casi nunca coincide con lo que la empresa cree tener. En esta sala recibes la carta de alcance de Cenzontle Salud, su inventario declarado y la lista de bibliotecas que aparecen en el código, y los cruzas. Todo es lectura de evidencia exportada y ficticia; no se ejecuta nada contra ningún sistema.

Antes de leer una sola línea de configuración, la auditoría tiene una carta que dice quién la autoriza, qué sistemas entran, qué queda fuera y con qué modalidad se trabaja. No es burocracia: es lo que separa una revisión de un acceso no autorizado, y lo que protege a quien audita cuando algo falla durante la ventana.

Lo que queda fuera de alcance no se evalúa, aunque sea tentador y aunque «ya que estamos» parezca útil. Si algo fuera de alcance parece relevante, se anota como observación y se propone ampliar el alcance por escrito o avisar al responsable de ese sistema. La modalidad también cuenta: en esta ruta se trabaja leyendo configuración, código exportado e inventarios, nunca ejecutando pruebas contra producción.

Abre alcance.txt y mira qué entra y qué no.

Responde para continuar

La carta deja fuera la pasarela de pagos del proveedor. Un compañero propone examinar también su configuración de TLS «ya que estamos». ¿Qué respondes?

Ver pista de ayuda

Lo que no está en la carta no se toca. Tampoco se esconde la observación, se canaliza.

El inventario criptográfico es la lista de dónde se usa criptografía: qué uso, con qué primitiva y quién responde por él. Sin esa lista nadie rota una clave, nadie renueva un certificado y nadie sabe qué migrar cuando una primitiva se queda vieja. Pero casi todo inventario declarado nace incompleto, porque lo escribe quien recuerda los usos, no quien los programó.

Por eso el primer cruce de una auditoría es declarado contra descubierto. Lo declarado está en inventario-declarado.txt. Lo descubierto sale de buscar importaciones de bibliotecas criptográficas en el repositorio exportado, que está en bibliotecas-detectadas.txt. Cada módulo detectado debería corresponder a una fila del inventario; el que no corresponde a ninguna es un uso que nadie vigila.

Responde para continuar

Entre los módulos detectados en el código hay uno que usa criptografía y no encaja con ninguna fila del inventario. Escribe su nombre.

La columna del dueño parece decorativa, pero es la que decide si algo se mantiene. Una clave con dueño tiene a alguien que la rota, que renueva su certificado y que contesta cuando falla. Una clave sin dueño se queda como está hasta que caduca o se compromete, y entonces nadie sabe a quién avisar.

Recorre el inventario con esa columna a la vista.

Responde para continuar

¿Qué uso del inventario declarado figura sin dueño asignado? Escribe su identificador.

Un uso sin dueño no es un fallo del algoritmo, y por eso a veces se descarta como «cosa de organización». Es un hallazgo de gobierno, y de los que más pesan con el tiempo: las claves de firma que nadie rota y los certificados que nadie renueva casi siempre vienen de ahí.

El auditor no asigna el dueño —eso decide la empresa—, pero sí deja el hallazgo escrito con su consecuencia y propone que se nombre uno. La firma de resultados protege la validez de lo que el paciente recibe; dejarla huérfana no es un detalle.

Responde para continuar

La firma de resultados en PDF no tiene dueño. ¿Cómo lo registras?

Ver pista de ayuda

Una clave sin dueño es una clave que nadie rota. El auditor señala, la empresa asigna.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad