Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Auditoría de identidades de cargas

5 tareas · 40 min · Principiante

Las identidades de cargas se multiplican más rápido que las de las personas y casi nadie las revisa: se crean para un proyecto y se quedan. Auditarlas es juntar un inventario con dueño, privilegio y último uso, medirlo contra una política y leer el registro del orquestador para ver qué hicieron de verdad. En Mercurio Pagos recibes el inventario de identidades, la política de revisión y un extracto del registro de auditoría. Todo es lectura de exportaciones ficticias, con autorización de la gerencia.

0 de 5 · 0%

Objetivo de la sala

Las identidades de cargas se multiplican más rápido que las de las personas y casi nadie las revisa: se crean para un proyecto y se quedan. Auditarlas es juntar un inventario con dueño, privilegio y último uso, medirlo contra una política y leer el registro del orquestador para ver qué hicieron de verdad. En Mercurio Pagos recibes el inventario de identidades, la política de revisión y un extracto del registro de auditoría. Todo es lectura de exportaciones ficticias, con autorización de la gerencia.

Una identidad de carga sin dueño no tiene a quién preguntar, y sin fecha de último uso no se sabe si sigue viva. El inventario mínimo de una auditoría incluye, por identidad: qué es, quién responde por ella, cuándo se creó, cuándo se usó por última vez y cuánto privilegio tiene. Con eso se pueden hacer las tres preguntas de siempre: si debe existir, si tiene más de lo que usa y si alguien la vigila.

Responde para continuar

¿Qué campo permite decidir a quién preguntar si una identidad de carga parece sobrar?

La política de revisión exige que toda identidad tenga dueño. Una identidad sin dueño, con privilegio alto y todavía en uso es la combinación que más preocupa: nadie la mira y puede hacer mucho. Lee el inventario y encuéntrala.

ls auditoria
cat auditoria/politica-de-revision.txt
cat auditoria/inventario-de-identidades.csv

Responde para continuar

¿Qué identidad del inventario no tiene dueño?

La política propone retirar identidades con más de 90 días sin uso a la fecha de la revisión. Calcula el límite con la fecha de la política y aplícalo a la columna de último uso. Una identidad que cumple exactamente 90 días no entra, y la decisión final de retirar es del dueño, con una prueba previa de desactivación.

cat auditoria/politica-de-revision.txt
cut -d';' -f1,5 auditoria/inventario-de-identidades.csv

Responde para continuar

¿Cuántas identidades superan los 90 días sin uso a la fecha de la revisión?

El registro del orquestador muestra qué acción hizo cada identidad, sobre qué recurso y desde qué dirección. Una cuenta de servicio que crea un enlace de permisos de clúster y luego lee un secreto, desde fuera del rango de pods, es una secuencia que se documenta y se escala. No se concluye de quién es la mano: se anota el hecho y se pregunta al dueño, con autorización.

cat auditoria/registro-de-auditoria.log
grep clusterrolebindings auditoria/registro-de-auditoria.log

Responde para continuar

¿Desde qué dirección se creó un enlace de permisos de clúster?

Un hallazgo útil dice qué se observó, en qué evidencia, contra qué regla y qué se propone, sin adjetivos ni acusaciones. El lector es el dueño de la plataforma, que debe poder repetir la lectura en cinco minutos y decidir.

Responde para continuar

¿Cuál es la mejor redacción de un hallazgo sobre una identidad sin dueño?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad