🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAuditar configuraciones y certificados
5 tareas · 40 min · Principiante
Una configuración no se audita preguntando si «está bien», sino midiéndola contra algo: la política que la propia empresa aprobó y una referencia reconocida. Esta sala cruza tres documentos de Cenzontle Salud, la política de TLS, la configuración efectiva exportada de cada servicio y el inventario de certificados, y busca donde lo escrito y lo que corre no coinciden. Todo es lectura de exportaciones ficticias con fecha de auditoría 2026-10-05; no se conecta a ningún servidor.
Objetivo de la sala
Una configuración no se audita preguntando si «está bien», sino midiéndola contra algo: la política que la propia empresa aprobó y una referencia reconocida. Esta sala cruza tres documentos de Cenzontle Salud, la política de TLS, la configuración efectiva exportada de cada servicio y el inventario de certificados, y busca donde lo escrito y lo que corre no coinciden. Todo es lectura de exportaciones ficticias con fecha de auditoría 2026-10-05; no se conecta a ningún servidor.La primera pregunta de una auditoría de configuración es contra qué se compara. La respuesta honesta tiene dos fuentes: lo que la empresa dijo que haría (su política, sus estándares internos) y una referencia externa reconocida. Cuando lo efectivo no cumple la política propia, el hallazgo es difícil de discutir: nadie puede decir que el auditor es más estricto que la casa.
Por eso la exportación de la configuración efectiva se lee junto a la política, línea a línea. La política de Cenzontle está en politica-tls.conf; lo que realmente aceptan sus servicios está en tls-efectivo.txt.
Responde para continuar
Un servicio acepta un protocolo más viejo de lo que permite la política aprobada de la propia empresa. ¿Cómo se sostiene el hallazgo?
Ver pista de ayuda
Lo que la empresa aprobó es el criterio. El hallazgo es la distancia entre ese texto y la configuración efectiva.
Una política que dice «TLS 1.2 como mínimo» no apaga nada por sí sola. Los protocolos viejos suelen seguir habilitados en un servicio porque alguien los activó para un cliente antiguo y nunca los quitó, o porque el valor por defecto de la plataforma los dejaba. La política y la máquina se desalinean sin que nadie lo decida.
Compara el mínimo de la política con la lista de protocolos de cada host en la exportación.
Responde para continuar
¿Qué host tiene habilitado un protocolo más viejo de lo que permite la política?
Un certificado vale para los nombres que lista en su campo de nombres alternativos, no para el nombre del equipo donde está instalado. Si el nombre con el que los clientes llegan no aparece en ese campo, la validación falla, o peor, alguien «resuelve» el aviso apagando la validación en el cliente.
Para cada fila del inventario hay que preguntarse si el host de la primera columna aparece entre los nombres de la segunda. Abre certificados.txt y recórrelo fila a fila.
Responde para continuar
¿Qué host presenta un certificado cuyos nombres no incluyen el suyo?
La caducidad es un dato que se calcula: la fecha de la auditoría y la fecha de vencimiento dan los días que quedan. Es de las pocas medidas de criptografía que cualquiera puede comprobar con una resta, y de las que más cortes de servicio evitables provocan.
La exportación está fechada el 2026-10-05. Mira la columna de caducidad de todos los hosts y quédate con el que antes vence.
Responde para continuar
¿Cuántos días faltan desde la fecha de la exportación hasta el vencimiento del certificado que antes caduca?
La política de Cenzontle pide avisar de la caducidad con 30 días de antelación. El certificado que antes vence lo hará en menos de ese plazo, y eso dice algo más que «hay que renovar»: o el aviso no existe, o suena y nadie lo atiende. El fallo es de proceso, no de criptografía.
El informe lo refleja con dos acciones distintas: renovar el certificado y revisar por qué el aviso de 30 días no actuó.
Responde para continuar
Ese certificado vence en menos de los 30 días que la política fija para avisar. ¿Qué registras?
Ver pista de ayuda
Hay dos cosas rotas. El certificado va a vencer y la alerta que debía advertirlo no sirvió.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.