Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rotación y claves gestionadas por la nube

5 tareas · 40 min · Principiante

Un servicio de claves gestionado quita al equipo la parte más peligrosa de custodiar claves, pero deja en sus manos tres decisiones: cuáles rotan solas, quién puede administrarlas y quién puede usarlas. Carreto Pagos te entrega el inventario de cinco claves de su servicio, la política que dice cómo deben tratarse, los permisos de cada identidad y los últimos usos registrados. Medirás una clave que no rota, encontrarás la identidad que reúne dos permisos que la política separa, y decidirás qué hacer cuando hay sospecha de exposición.

0 de 5 · 0%

Objetivo de la sala

Un servicio de claves gestionado quita al equipo la parte más peligrosa de custodiar claves, pero deja en sus manos tres decisiones: cuáles rotan solas, quién puede administrarlas y quién puede usarlas. Carreto Pagos te entrega el inventario de cinco claves de su servicio, la política que dice cómo deben tratarse, los permisos de cada identidad y los últimos usos registrados. Medirás una clave que no rota, encontrarás la identidad que reúne dos permisos que la política separa, y decidirás qué hacer cuando hay sospecha de exposición.

La rotación automática de un servicio de claves crea cada cierto tiempo material nuevo bajo el mismo alias. Lo que se cifre desde ese momento usa la versión nueva. Lo que ya estaba cifrado sigue siendo legible, porque el servicio conserva las versiones anteriores y elige la que corresponde al descifrar. Quien usa la clave no tiene que cambiar nada, y por eso la rotación automática es barata de operar.

Lo que no hace es tocar los datos que ya existen. En cifrado de sobre, los sobres antiguos siguen envueltos con la versión vieja hasta que alguien los envuelve de nuevo. Abre el laboratorio y lee el campo de versiones activas de cada clave.

Responde para continuar

Una clave con rotación automática cambia de versión cada año. ¿Qué ocurre con lo que ya estaba cifrado?

Ver pista de ayuda

Piensa en por qué el servicio mantiene varias versiones activas a la vez.

No todas las claves de un servicio se pueden rotar por sí mismas. Cuando el material de una clave lo trae la empresa en vez de generarlo el servicio, es frecuente que la rotación automática no esté disponible, y la rotación pasa a ser un trabajo manual: crear una clave nueva, usarla para lo nuevo y envolver de nuevo lo viejo. Si nadie lo tiene en un calendario, no ocurre. Comprueba siempre en la documentación del proveedor qué tipos de clave admiten rotación automática.

En el inventario hay una clave que no rota sola. Escribe su id.

Responde para continuar

¿Qué clave tiene la rotación automática apagada? Escribe su id.

Formato esperado: KMN-__

Ver pista de ayuda

Filtra el inventario por la columna «rotacion_automatica» con valor «no».

La política de Carreto fija un máximo de 365 días. La clave que no rota sola es la candidata natural a incumplirlo, pero afirmarlo sin medir es opinión. El inventario trae la fecha de la última rotación y el expediente trae una fecha de corte; la diferencia entre las dos es el dato que se pone en el informe.

Calcula cuántos días lleva esa clave sin rotarse a la fecha de corte.

Responde para continuar

¿Cuántos días lleva sin rotarse la clave de la tarea anterior a la fecha de corte del expediente? Escribe el número.

Formato esperado: ___

Ver pista de ayuda

Resta la fecha de la última rotación a la fecha de corte; no cuentes meses de 30 días, cuenta días de calendario.

La regla R-2 separa dos poderes: administrar una clave, es decir, cambiar su política, rotarla o borrarla, y usarla para descifrar. Quien reúne los dos puede abrir los datos y borrar el rastro de haberlo hecho, o cambiar la política que lo impediría. En un servicio de claves, esa separación se escribe en los permisos y se comprueba con una lectura, sin necesidad de ejecutar nada.

Lee la tabla de permisos y escribe la identidad que puede administrar y descifrar a la vez.

Responde para continuar

¿Qué identidad puede administrar claves y también descifrar con ellas? Escribe su nombre tal como aparece.

Ver pista de ayuda

Filtra la tabla de permisos y busca la fila donde las dos columnas de permiso dicen «si».

La regla R-3 dice qué hacer ante la sospecha de que una clave pudo exponerse: rotarla y envolver de nuevo las claves de datos en una semana. Rotar sin envolver de nuevo cambia lo que se cifra de aquí en adelante, pero deja lo viejo bajo la versión sospechosa. Y retirar la versión vieja sin haber envuelto de nuevo lo que depende de ella deja esos datos irrecuperables.

El informe de un incidente de este tipo incluye tres cosas: la rotación, el nuevo envuelto de lo que ya existe y la revisión del registro de uso del período de exposición.

Responde para continuar

Hay sospecha de que la clave de claves de pagos se expuso. ¿Qué respuesta cumple la política?

Ver pista de ayuda

Piensa en qué versión sigue protegiendo los sobres viejos después de rotar, y en qué pasa si borras una versión que aún se necesita.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad