Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cajas fuertes, políticas de acceso y propiedad

5 tareas · 40 min · Principiante

Dentro de la bóveda, los secretos de Aricapa no están revueltos: viven en cajas, y cada caja tiene un propietario, una lista de quién puede hacer qué y una política que dice cuándo y por cuánto tiempo se entrega algo. Ahí se gana o se pierde el mínimo privilegio de la plataforma entera. Lees la exportación de las cajas, de sus permisos y de sus políticas, y buscas la caja que nadie cuida, el grupo con más poder del que debería y las cajas críticas que se abren sin que nadie apruebe. La revisión es del 2026-10-06.

0 de 5 · 0%

Objetivo de la sala

Dentro de la bóveda, los secretos de Aricapa no están revueltos: viven en cajas, y cada caja tiene un propietario, una lista de quién puede hacer qué y una política que dice cuándo y por cuánto tiempo se entrega algo. Ahí se gana o se pierde el mínimo privilegio de la plataforma entera. Lees la exportación de las cajas, de sus permisos y de sus políticas, y buscas la caja que nadie cuida, el grupo con más poder del que debería y las cajas críticas que se abren sin que nadie apruebe. La revisión es del 2026-10-06.

Sobre una caja se puede dar tres clases de permiso, y no pesan lo mismo. «Ver y copiar» muestra el secreto a la persona, que puede escribirlo en otro lado, guardarlo o compartirlo, y desde ese momento ya no hay control sobre ella. «Usar sin ver» abre la sesión con el secreto sin mostrarlo: lo inyecta el proxy, y la persona nunca lo conoce. «Administrar» no es acceso a los sistemas sino poder sobre la caja: cambiar quién entra, cambiar la política, mover secretos.

Un diseño sano reparte «usar sin ver» entre muchas personas, deja «ver y copiar» para casos concretos y reserva «administrar» para muy pocas, nombradas.

Responde para continuar

¿Por qué «usar sin ver» es un permiso más seguro que «ver y copiar» para la misma caja?

Ver pista de ayuda

Lo que no se muestra no se puede llevar a otro sitio.

El propietario de una caja es quien responde por ella: aprueba quién entra, revisa los permisos y decide cuándo se retira un secreto. Si esa persona se va de la empresa y nadie la reemplaza en el campo, la caja sigue funcionando, los grupos siguen usándola y no hay nadie a quien preguntar si lo que contiene sigue siendo necesario. Es el equivalente, en la plataforma, de una cuenta huérfana.

Cruza la columna del propietario con el estado que recursos humanos le da, en cajas.

Responde para continuar

¿Qué caja tiene un propietario que ya no trabaja en la empresa?

Quien administra una caja puede cambiarle la política: quitar la aprobación, alargar la duración, añadir a cualquiera. Por eso «administrar» debe estar en personas con nombre, no en grupos amplios. Un grupo grande, de los que contienen a todo un departamento, con ese permiso sobre una caja crítica significa que cualquiera de sus miembros puede dejar sin efecto el control que la caja pretende dar.

Lee permisos_caja y cruza el permiso «administrar» con la criticidad de cada caja.

Responde para continuar

¿Qué grupo puede administrar una caja de criticidad alta?

La política de una caja es el segundo filtro después de la lista de permisos: tener permiso para usar una caja no basta si la política exige que un segundo responsable apruebe cada acceso. Aricapa pretende que las cajas de criticidad alta pidan siempre aprobación. Lee politicas y cajas y cuenta las de criticidad alta cuya política no la exige.

Responde para continuar

¿Cuántas cajas de criticidad alta no exigen aprobación para abrir un acceso?

La caja que encontraste en la tarea 2 contiene las cuentas de las bases del ERP, y dos equipos las usan cada semana. Hay tres reacciones posibles, y solo una cierra el problema sin romper nada ni abrir otro.

Responde para continuar

¿Cuál es la respuesta más sensata ante una caja cuyo propietario se fue?

Ver pista de ayuda

Cerrar el hueco sin perder los secretos ni dejar la caja sin responsable.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad