Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fallos habituales, comodines amplios y firmas débiles

5 tareas · 38 min · Principiante

Los fallos de una PKI empresarial se repiten tanto que casi son un catálogo: el comodín que cubre media empresa y cuya clave está copiada en veintitantos equipos, el certificado autofirmado que alguien instaló «provisionalmente» y sigue en un equipo de planta, la firma con un algoritmo viejo que una plantilla antigua sigue permitiendo. En Aldebarán Alimentos tienes dos documentos: la lista de comodines en uso y la exportación de un inventario de certificados. Los lees para decidir qué es amplio, qué es débil y qué hay que cambiar primero.

0 de 5 · 0%

Objetivo de la sala

Los fallos de una PKI empresarial se repiten tanto que casi son un catálogo: el comodín que cubre media empresa y cuya clave está copiada en veintitantos equipos, el certificado autofirmado que alguien instaló «provisionalmente» y sigue en un equipo de planta, la firma con un algoritmo viejo que una plantilla antigua sigue permitiendo. En Aldebarán Alimentos tienes dos documentos: la lista de comodines en uso y la exportación de un inventario de certificados. Los lees para decidir qué es amplio, qué es débil y qué hay que cambiar primero.

Un certificado comodín (*.dominio) cubre cualquier nombre de un nivel por debajo del dominio. Según el RFC 9525, el comodín solo puede ser la etiqueta más a la izquierda y cubre exactamente una: *.aldebaran-alimentos.local vale para tienda.aldebaran-alimentos.local, pero no para a.b.aldebaran-alimentos.local. Es cómodo: un certificado y una clave para muchos servicios.

El precio es el radio de daño. La clave privada tiene que estar en cada equipo que use el certificado, y quien la obtenga de cualquiera de ellos puede presentarse como cualquier nombre cubierto. Cuantas más zonas de red comparten el comodín, más equipos y más administradores tienen acceso a esa clave. La regla práctica: comodines acotados a una zona y a un propósito, o un certificado propio por servicio.

Responde para continuar

¿Cuál es el principal riesgo de un comodín instalado en muchos equipos?

Ver pista de ayuda

Una sola clave en muchos lugares: el eslabón más débil define la seguridad de todos.

No todos los comodines pesan igual. Uno limitado a una zona, con pocos equipos, acota el daño a esa zona. Uno que atraviesa la oficina, la planta y la zona expuesta a internet (DMZ) rompe la separación entre ellas: lo que se robe en el equipo más expuesto sirve en el más sensible.

Abre comodines.txt y mira la columna de zonas donde está instalado cada certificado.

Responde para continuar

¿Qué comodín está instalado en más zonas de red? Escribe su id.

Formato esperado: W-_

Ver pista de ayuda

Cuenta las zonas separadas por comas en cada fila; una abarca tres.

Para priorizar hay que saber cuántos equipos están expuestos. La tabla da, por cada comodín, el número de hosts que lo usan y dónde está copiada su clave. Un hallazgo sin cifra es una opinión; con la suma, el comité sabe la magnitud del trabajo de reemisión.

Suma los hosts de los tres comodines.

Responde para continuar

¿Cuántos hosts en total usan alguno de los tres comodines? Escribe el número.

Ver pista de ayuda

Suma la columna «hosts» de las tres filas.

El algoritmo con el que la autoridad firma un certificado importa. SHA-1 dejó de considerarse seguro para firmas: se le conocen colisiones prácticas y los navegadores y las autoridades públicas dejaron de aceptarlo hace años. Que una autoridad interna siga emitiendo con sha1WithRSA casi siempre significa una plantilla o un equipo heredado que nadie revisó, no una decisión.

Abre exportacion-inventario.txt y lee la columna «firma». Es una exportación pasiva del inventario: describe certificados, no comprueba nada contra ningún sistema.

Responde para continuar

¿Qué certificado del inventario está firmado con SHA-1? Escribe su id.

Formato esperado: X-_

Ver pista de ayuda

Busca en la columna «firma» el nombre del algoritmo que contiene «sha1».

Un certificado autofirmado se firma a sí mismo, sin autoridad detrás. No hay cadena que validar: o el cliente lo acepta a ciegas o hay que instalar ese certificado concreto como de confianza, que es justo el atajo que se vio en el módulo de certificados. En el inventario hay uno con vigencia hasta 2029 en una cámara frigorífica de planta. No es una urgencia de seguridad inmediata, pero es un punto ciego: nadie lo renueva, nadie lo revoca y nadie sabe de quién es la clave.

Responde para continuar

¿Qué se hace con el certificado autofirmado de la cámara frigorífica?

Ver pista de ayuda

La solución es meterlo en la PKI de la empresa, no extender la confianza a un certificado suelto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad