🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFallos habituales, comodines amplios y firmas débiles
5 tareas · 38 min · Principiante
Los fallos de una PKI empresarial se repiten tanto que casi son un catálogo: el comodín que cubre media empresa y cuya clave está copiada en veintitantos equipos, el certificado autofirmado que alguien instaló «provisionalmente» y sigue en un equipo de planta, la firma con un algoritmo viejo que una plantilla antigua sigue permitiendo. En Aldebarán Alimentos tienes dos documentos: la lista de comodines en uso y la exportación de un inventario de certificados. Los lees para decidir qué es amplio, qué es débil y qué hay que cambiar primero.
Objetivo de la sala
Los fallos de una PKI empresarial se repiten tanto que casi son un catálogo: el comodín que cubre media empresa y cuya clave está copiada en veintitantos equipos, el certificado autofirmado que alguien instaló «provisionalmente» y sigue en un equipo de planta, la firma con un algoritmo viejo que una plantilla antigua sigue permitiendo. En Aldebarán Alimentos tienes dos documentos: la lista de comodines en uso y la exportación de un inventario de certificados. Los lees para decidir qué es amplio, qué es débil y qué hay que cambiar primero.Un certificado comodín (*.dominio) cubre cualquier nombre de un nivel por debajo del dominio. Según el RFC 9525, el comodín solo puede ser la etiqueta más a la izquierda y cubre exactamente una: *.aldebaran-alimentos.local vale para tienda.aldebaran-alimentos.local, pero no para a.b.aldebaran-alimentos.local. Es cómodo: un certificado y una clave para muchos servicios.
El precio es el radio de daño. La clave privada tiene que estar en cada equipo que use el certificado, y quien la obtenga de cualquiera de ellos puede presentarse como cualquier nombre cubierto. Cuantas más zonas de red comparten el comodín, más equipos y más administradores tienen acceso a esa clave. La regla práctica: comodines acotados a una zona y a un propósito, o un certificado propio por servicio.
Responde para continuar
¿Cuál es el principal riesgo de un comodín instalado en muchos equipos?
Ver pista de ayuda
Una sola clave en muchos lugares: el eslabón más débil define la seguridad de todos.
No todos los comodines pesan igual. Uno limitado a una zona, con pocos equipos, acota el daño a esa zona. Uno que atraviesa la oficina, la planta y la zona expuesta a internet (DMZ) rompe la separación entre ellas: lo que se robe en el equipo más expuesto sirve en el más sensible.
Abre comodines.txt y mira la columna de zonas donde está instalado cada certificado.
Responde para continuar
¿Qué comodín está instalado en más zonas de red? Escribe su id.
Formato esperado: W-_
Ver pista de ayuda
Cuenta las zonas separadas por comas en cada fila; una abarca tres.
Para priorizar hay que saber cuántos equipos están expuestos. La tabla da, por cada comodín, el número de hosts que lo usan y dónde está copiada su clave. Un hallazgo sin cifra es una opinión; con la suma, el comité sabe la magnitud del trabajo de reemisión.
Suma los hosts de los tres comodines.
Responde para continuar
¿Cuántos hosts en total usan alguno de los tres comodines? Escribe el número.
Ver pista de ayuda
Suma la columna «hosts» de las tres filas.
El algoritmo con el que la autoridad firma un certificado importa. SHA-1 dejó de considerarse seguro para firmas: se le conocen colisiones prácticas y los navegadores y las autoridades públicas dejaron de aceptarlo hace años. Que una autoridad interna siga emitiendo con sha1WithRSA casi siempre significa una plantilla o un equipo heredado que nadie revisó, no una decisión.
Abre exportacion-inventario.txt y lee la columna «firma». Es una exportación pasiva del inventario: describe certificados, no comprueba nada contra ningún sistema.
Responde para continuar
¿Qué certificado del inventario está firmado con SHA-1? Escribe su id.
Formato esperado: X-_
Ver pista de ayuda
Busca en la columna «firma» el nombre del algoritmo que contiene «sha1».
Un certificado autofirmado se firma a sí mismo, sin autoridad detrás. No hay cadena que validar: o el cliente lo acepta a ciegas o hay que instalar ese certificado concreto como de confianza, que es justo el atajo que se vio en el módulo de certificados. En el inventario hay uno con vigencia hasta 2029 en una cámara frigorífica de planta. No es una urgencia de seguridad inmediata, pero es un punto ciego: nadie lo renueva, nadie lo revoca y nadie sabe de quién es la clave.
Responde para continuar
¿Qué se hace con el certificado autofirmado de la cámara frigorífica?
Ver pista de ayuda
La solución es meterlo en la PKI de la empresa, no extender la confianza a un certificado suelto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.