Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticadores sincronizables y su lugar en cada nivel

5 tareas · 38 min · Principiante

Una passkey que se copia sola a todos los dispositivos de una persona resuelve el problema de perder el teléfono y crea otro: la clave ya no vive en un solo lugar. NIST la trata con una regla clara sobre qué nivel de garantía puede sostener. Aquí lees el inventario de autenticadores del personal de la Cooperativa de Ubaque junto a su tabla de niveles máximos y averiguas quién, con lo que tiene registrado, no puede hacer las operaciones de tesorería.

0 de 5 · 0%

Objetivo de la sala

Una passkey que se copia sola a todos los dispositivos de una persona resuelve el problema de perder el teléfono y crea otro: la clave ya no vive en un solo lugar. NIST la trata con una regla clara sobre qué nivel de garantía puede sostener. Aquí lees el inventario de autenticadores del personal de la Cooperativa de Ubaque junto a su tabla de niveles máximos y averiguas quién, con lo que tiene registrado, no puede hacer las operaciones de tesorería.

Un autenticador criptográfico guarda una clave privada que nunca sale del dispositivo, y eso es lo que lo hace resistente al engaño. Un autenticador sincronizable guarda esa clave en una nube del fabricante o de un gestor y la copia a los demás dispositivos de la persona. Es cómodo, porque perder el teléfono no pierde la credencial, pero la clave existe en más de un sitio y se puede exportar.

NIST SP 800-63B-4 lo permite en AAL1 y AAL2 y lo prohíbe en AAL3, que exige claves que no se puedan exportar. Abre el escritorio, entra en autenticadores y lee autenticadores-reconocidos.txt.

Responde para continuar

¿Por qué una passkey sincronizada no puede sostener AAL3?

La cooperativa exige AAL3 en las operaciones de tesorería. Abre inventario-personal.txt y cruza el rol de cada persona con la tabla de niveles máximos. Una persona de tesorería (titular o suplente) cumple si tiene registrado al menos un autenticador que sostenga AAL3; si todos los suyos se quedan en AAL2 o menos, no cumple.

Cuenta cuántas personas de tesorería no tienen ningún autenticador que sostenga AAL3.

Responde para continuar

¿Cuántas personas de tesorería no tienen ningún autenticador de AAL3?

Tener una llave física y una passkey sincronizable a la vez es común: la llave es el autenticador fuerte y la passkey, la comodidad. El riesgo está en el proceso, no en el inventario: si el sistema acepta cualquiera de las dos para una operación de AAL3, la operación vale lo que valga la más débil.

Responde para continuar

¿Qué usuario tiene registradas a la vez una llave de seguridad física y una passkey en la nube del fabricante? Escribe su nombre de usuario.

El nivel máximo de una persona lo da su autenticador más fuerte. Quien solo tiene un secreto que teclea se queda en la base de la escala y no puede hacer ningún trámite que exija dos factores. Es el primer grupo al que hay que llegar con un autenticador mejor, antes que a quienes ya están en AAL2.

Responde para continuar

¿Qué usuario del inventario solo puede sostener AAL1? Escribe su nombre de usuario.

En AAL2, NIST pide que el verificador ofrezca al menos una opción resistente al phishing. Una passkey sincronizada lo es, y además se recupera con facilidad. Para el personal que no hace tesorería y solo necesita AAL2, es una elección razonable; la llave física queda para donde se pida AAL3.

Responde para continuar

dquintero, analista de crédito, opera con AAL2 y tiene una passkey en la nube del fabricante. ¿Qué conclusión es razonable?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad