Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas compartidas y de servicio en servidores

5 tareas · 38 min · Principiante

Los servidores tienen más cuentas que personas: las de los programas que corren en ellos y, a veces, alguna que varias personas usan con la misma identidad porque así se hacía desde siempre. Las primeras son un problema si nadie responde por ellas o si alguien puede abrir sesión con ellas; las segundas, porque nadie puede decir quién hizo qué. En Aserríos del Sinú lees el inventario de cuentas no personales de un servidor de base de datos y las sesiones de una cuenta compartida. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Los servidores tienen más cuentas que personas: las de los programas que corren en ellos y, a veces, alguna que varias personas usan con la misma identidad porque así se hacía desde siempre. Las primeras son un problema si nadie responde por ellas o si alguien puede abrir sesión con ellas; las segundas, porque nadie puede decir quién hizo qué. En Aserríos del Sinú lees el inventario de cuentas no personales de un servidor de base de datos y las sesiones de una cuenta compartida. Todo es lectura de evidencia ficticia.

Una cuenta de servicio existe para que un programa corra con permisos acotados, no para que alguien trabaje con ella. Si su shell es /usr/sbin/nologin, no puede abrir una sesión interactiva: una contraseña filtrada o una llave robada de esa cuenta no sirve para entrar a una consola. Cuando una cuenta de servicio tiene un shell de sesión, la pregunta es qué razón documentada hay.

Lee las reglas C1 y C2 en reglas-cuentas.txt; los permisos del programa no cambian con el shell: lo que cambia es quién puede manejar esa cuenta a mano.

Responde para continuar

¿Qué riesgo reduce darle shell nologin a una cuenta de servicio?

Ver pista de ayuda

El shell define si la cuenta puede abrir una sesión; no define lo que el programa puede hacer.

Dos señales juntas hacen de una cuenta de servicio un riesgo: puede abrir sesión y nadie responde por ella. Una cuenta con shell de sesión pero con propietario y una excepción escrita, con fecha, es un caso gestionado. La que tiene shell de sesión y ningún propietario ni excepción es la que nadie va a revisar nunca.

Abre inventario-cuentas.txt y cruza las columnas de shell, propietario y excepción.

Responde para continuar

¿Qué cuenta de servicio de sinu-bd01 tiene shell de sesión, ningún propietario y ninguna excepción?

La regla C2 pide un propietario nombrado para toda cuenta de servicio. Las cuentas sin propietario son las primeras candidatas a retirarse o a asignarse, porque cuando algo falla no hay a quién preguntar y cuando alguien se va nadie hereda su cuenta. Se cuentan todas las filas sin propietario, tengan o no una excepción de shell.

Cuenta en inventario-cuentas.txt las filas con un guion en la columna de propietario.

Responde para continuar

¿Cuántas cuentas del inventario de sinu-bd01 no tienen propietario?

La regla C3 prohíbe las cuentas compartidas de personas. El inventario marca la cuenta operador como de la planta, pero el registro dice otra cosa: ¿cuántos puestos distintos la usan? Cada dirección de origen distinta es, como mínimo, un punto de trabajo distinto; el archivo de puestos dice a qué sitio corresponde cada una.

Cuenta en sesiones-operador.txt las direcciones de origen distintas, sin repetir las que aparecen varias veces. Usa puestos.txt para comprobarlo.

Responde para continuar

¿Desde cuántas direcciones distintas entró la cuenta operador?

Si cuatro personas entran como operador y alguien borra una tabla, el registro dice «operador» y nada más. Se puede deducir por la hora y la dirección, pero es una conjetura. Lo que se pierde es la atribución: poder demostrar quién fue. Con cuentas nominales, la misma persona que necesita permisos adicionales los pide mediante sudo y queda su nombre en cada orden.

Responde para continuar

¿Qué se pierde principalmente cuando varias personas usan la misma cuenta en un servidor?

Ver pista de ayuda

Piensa en qué pregunta no podría contestar una investigación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad