🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAdministradores en la sombra
5 tareas · 38 min · Principiante
La lista de administradores de una empresa es la que figura en el directorio: quienes tienen el rol de administración. Pero el poder real se mide por lo que una identidad puede hacer, no por el nombre de su rol. Una identidad que puede conceder permisos sobre toda una cuenta puede darse a sí misma o dar a otra el poder que quiera, aunque nadie la haya nombrado administradora. A ese perfil los informes de derechos lo llaman administrador en la sombra. En Calzado Pasolargo cruzas la lista de administradores declarados con las acciones sensibles que el informe encontró en tres nubes. Todo es lectura de un informe ficticio.
Objetivo de la sala
La lista de administradores de una empresa es la que figura en el directorio: quienes tienen el rol de administración. Pero el poder real se mide por lo que una identidad puede hacer, no por el nombre de su rol. Una identidad que puede conceder permisos sobre toda una cuenta puede darse a sí misma o dar a otra el poder que quiera, aunque nadie la haya nombrado administradora. A ese perfil los informes de derechos lo llaman administrador en la sombra. En Calzado Pasolargo cruzas la lista de administradores declarados con las acciones sensibles que el informe encontró en tres nubes. Todo es lectura de un informe ficticio.Un administrador declarado es quien figura con un rol de administración en la lista que mantiene la oficina de tecnología. Un administrador en la sombra es una identidad que no está en esa lista, pero cuyos permisos efectivos incluyen acciones de gestión de permisos sobre un ámbito amplio: la cuenta entera, la suscripción o el proyecto. Con esa acción puede asignarse roles, adjuntar políticas o crear credenciales, así que tiene, en la práctica, el poder que quiera.
Dos condiciones definen el hallazgo, y las dos importan. La acción tiene que ser de gestión de permisos, no de lectura, y el ámbito tiene que ser amplio. La misma acción acotada a la propia identidad, como rotar sus propias llaves, no concede poder sobre nadie más.
ls sombras
cat sombras/administradores-declarados.txt
Responde para continuar
¿Qué identidad se considera administradora en la sombra?
Ver pista de ayuda
Piensa en poder real frente a poder declarado.
Los informes CIEM llevan un catálogo de las acciones que, en cada nube, equivalen a poder sobre otros: en AWS, las que adjuntan o crean políticas y modifican la confianza de un rol; en Azure, la que escribe asignaciones de roles; en Google Cloud, las que modifican la política de acceso de un proyecto o emiten un token de una cuenta de servicio. No hace falta memorizarlas: se lee el catálogo del informe y se cruza con los permisos efectivos.
Abre el catálogo y la tabla de permisos efectivos sensibles. Busca la identidad de Azure que no figura como administradora declarada pero tiene la acción sensible de esa nube.
cat sombras/catalogo-de-acciones-sensibles.txt
cat sombras/permisos-efectivos-sensibles.csv
Responde para continuar
¿Qué identidad de Azure puede asignar roles sin ser administradora declarada?
Para contar los hallazgos hay que filtrar con dos columnas: quién no es administrador declarado y qué recurso alcanza la acción. Una fila con acción sensible, sin declaración y con un ámbito que cubre toda la cuenta es un administrador en la sombra. Una fila con acción sensible, sin declaración y con un ámbito limitado a sí misma, no lo es.
Los administradores declarados quedan fuera del conteo: ya están en la lista y se revisan por otro camino.
Responde para continuar
¿Cuántos administradores en la sombra aparecen en el informe, entre las tres nubes?
Un informe que marca todo como crítico se deja de leer. Por eso el analista confirma el alcance antes de declarar un hallazgo. En la tabla hay una identidad no declarada con una acción de las del catálogo, y aun así no entra en el conteo, porque el recurso alcanzado es solo su propio usuario.
Busca la fila cuyo recurso_alcanzado limita la acción a la propia identidad.
Responde para continuar
¿Qué identidad tiene una acción sensible pero acotada a su propio usuario, y no es administradora en la sombra?
Encontrar una sombra no autoriza a quitarle el permiso de inmediato. Detrás hay, casi siempre, una razón legítima: una canalización de despliegue que necesita crear políticas, o un equipo de soporte al que se le dio un rol de más por comodidad. El camino prudente empieza por preguntar a quien la administra qué función cumple y qué alternativa más estrecha sirve, y termina con el cambio hecho por una ventana aprobada.
Responde para continuar
Una canalización de despliegue aparece como administradora en la sombra. ¿Qué es lo más acertado?
Ver pista de ayuda
Entre actuar a ciegas y no actuar, hay un camino que pregunta y reduce.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.