Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Componentes y topologías de una plataforma PAM

5 tareas · 35 min · Principiante

Industrias Aricapa S.A.S., fabricante de empaques de Bucaramanga, montó su plataforma de acceso privilegiado por partes: una bóveda, dos proxies de sesión, dos conectores, una consola web y un almacén de grabaciones. Antes de revisar políticas y registros, la auditora interna pide un dibujo fiel de lo que existe: qué piezas hay, cuántas de cada una, dónde están y por dónde pasa el tráfico de administración. Lees el inventario de componentes, la lista de sistemas protegidos y los flujos de red, y buscas lo que el dibujo bonito esconde. La revisión es del 2026-10-06.

0 de 5 · 0%

Objetivo de la sala

Industrias Aricapa S.A.S., fabricante de empaques de Bucaramanga, montó su plataforma de acceso privilegiado por partes: una bóveda, dos proxies de sesión, dos conectores, una consola web y un almacén de grabaciones. Antes de revisar políticas y registros, la auditora interna pide un dibujo fiel de lo que existe: qué piezas hay, cuántas de cada una, dónde están y por dónde pasa el tráfico de administración. Lees el inventario de componentes, la lista de sistemas protegidos y los flujos de red, y buscas lo que el dibujo bonito esconde. La revisión es del 2026-10-06.

Una plataforma de acceso privilegiado se arma con cuatro tipos de pieza, y casi todas las soluciones del mercado las tienen aunque las llamen distinto. La bóveda guarda los secretos cifrados y decide a quién se los entrega. El proxy de sesión es el intermediario por donde pasa la sesión de administración: la persona se conecta al proxy, y este abre la conexión al sistema con la credencial que le da la bóveda, de modo que la persona no necesita conocer la clave y la sesión se puede registrar. El conector es el módulo que sabe hablar con un tipo de sistema concreto, un directorio, una base de datos o un servidor, para cambiar una contraseña o para comprobar que sigue siendo válida. La consola web es donde las personas piden accesos y donde se administra todo.

Hay una quinta pieza que se olvida al dibujar: el almacén donde se guardan las grabaciones de las sesiones, que contiene lo que hicieron los administradores y por eso también es sensible.

Responde para continuar

¿Qué pieza permite cambiar y comprobar la contraseña de una cuenta dentro de un sistema destino?

Ver pista de ayuda

Cambiar una clave dentro de un directorio o de una base exige conocer su protocolo.

La topología es cuántas copias hay de cada pieza y dónde viven. Dos columnas la resumen: los nodos y si existe una réplica en otro sitio. Una pieza con un solo nodo y sin réplica es un punto único de falla. No todas pesan igual: si cae un proxy, se pierde la forma de abrir sesiones de ese tipo; si cae la pieza que custodia los secretos, nadie puede obtener ninguna contraseña, y en un incidente eso suele coincidir con el momento en que más se las necesita.

Lee componentes y compara las piezas por lo que cada una deja sin servicio si falla.

Responde para continuar

¿Qué componente tiene un solo nodo, no tiene réplica en otro sitio y, si deja de funcionar, impide entregar cualquier contraseña?

La promesa de un proxy de sesión es que toda administración pasa por él, y entonces se aprueba, se registra y se graba. Esa promesa solo se cumple si la red la hace cumplir: los puertos de administración de cada servidor deben aceptar conexiones únicamente desde el proxy. Si la red de los administradores puede llegar directo al puerto de un servidor, el proxy existe en el inventario pero se puede rodear, y lo que ocurra por ese camino no queda aprobado ni grabado.

Lee flujos. La columna pasa_por_proxy dice «no aplica» para el tráfico entre piezas de la plataforma, y «sí» o «no» para las conexiones de administración hacia los sistemas.

Responde para continuar

¿Qué flujo permite administrar un controlador de dominio sin pasar por un proxy de sesión?

Sin conector, la plataforma no puede cambiar la contraseña de una cuenta ni comprobarla: la rotación pasa a ser manual y nadie verifica que el valor guardado en la bóveda abra el sistema. Es decir, el sistema está en el inventario pero la plataforma lo protege a medias. Por eso las empresas miden la cobertura, que es cuántos sistemas críticos están realmente atendidos por la plataforma.

Lee objetivos, filtra por criticidad alta y cuenta los que tienen «ninguno» en la columna del conector.

Responde para continuar

¿Cuántos sistemas de criticidad alta no tienen conector asignado?

Aricapa quiere que nadie llegue a un servidor por fuera del proxy. Hay varias ideas sobre la mesa y solo una cambia lo que la red permite, que es lo único que no depende de la buena voluntad de nadie.

Responde para continuar

¿Qué diseño hace cumplir que toda administración pase por el proxy?

Ver pista de ayuda

Lo que se hace cumplir es lo que la red no deja hacer.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad