Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ABAC, decisiones por atributos

5 tareas · 45 min · Principiante

Los roles responden a «quién eres». Hay decisiones que dependen de más: de la zona del vendedor, de la clasificación del documento, del porcentaje de un descuento, de la hora y del equipo desde el que se pide. Casabella escribió una política con esos atributos para sus documentos comerciales, y el día trae diez solicitudes. Evalúas cada una contra las reglas, como lo haría el motor de la política, sin ejecutar nada.

0 de 5 · 0%

Objetivo de la sala

Los roles responden a «quién eres». Hay decisiones que dependen de más: de la zona del vendedor, de la clasificación del documento, del porcentaje de un descuento, de la hora y del equipo desde el que se pide. Casabella escribió una política con esos atributos para sus documentos comerciales, y el día trae diez solicitudes. Evalúas cada una contra las reglas, como lo haría el motor de la política, sin ejecutar nada.

El control de acceso por atributos (ABAC) decide evaluando atributos: los de quien pide (su área, su cargo, su zona), los del recurso (su clasificación, su zona), los de la acción y los del entorno (la hora, si el equipo está administrado). Las reglas de la política se escriben sobre esos atributos. El NIST lo describe así en su guía SP 800-162.

La diferencia práctica con los roles es que la decisión se calcula en el momento. El mismo usuario puede tener permiso a las diez de la mañana y no a las nueve de la noche, o sobre las fichas de su zona y no sobre las de otra. Con roles puros eso obligaría a crear un rol por cada combinación.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué permite el control por atributos que un rol por sí solo no resuelve bien?

Abre el laboratorio. En el escritorio hay tres archivos: politica.txt con las reglas, sujetos.txt con los atributos de los usuarios y solicitudes.txt con las diez peticiones del día. Lee primero la política y fíjate en dos cosas: todo lo que ninguna regla permite se niega, y una regla de negación prevalece sobre cualquier permiso.

Una solicitud se evalúa en orden. Primero, ¿alguna regla de negación aplica? Si aplica, se niega. Si no, ¿alguna regla de permiso se cumple completa? Si se cumple, se permite. Si no, se niega.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas de las diez solicitudes del día permite la política?

Hay una solicitud en la que una regla de permiso se cumple y aun así la respuesta es negar. Es el caso típico de una política bien escrita: el permiso general no puede pasar por encima de una restricción sobre un documento delicado.

Busca la solicitud que la regla R1 permitiría por el área del usuario, pero que la regla R4 niega.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué solicitud permitiría la regla R1 pero niega la regla R4?

Cuando una solicitud se niega, quien opera la política necesita saber qué atributo falló, porque de eso depende la respuesta al usuario: no es lo mismo «no eres de esta zona» que «vuelve en horario». Hay tres solicitudes sobre fichas de cliente. Dos se niegan y una se permite. Mira cuál se niega con la zona correcta y por una sola razón.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué solicitud se niega únicamente porque la hora queda fuera de la ventana de la regla R3?

Una política por atributos suele partir de «todo se niega». Eso protege cuando aparece algo que nadie previó: un recurso nuevo, una acción nueva. El costo es que alguien tiene que escribir cada permiso que sí debe existir.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En esta política, ¿qué pasa con una solicitud que ninguna regla de permiso cubre?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad