Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de sincronización: protección y vigilancia

5 tareas · 40 min · Principiante

La sincronización funciona porque unas cuentas tienen permiso para leer el directorio local y para escribir en la nube. Nadie las usa a diario, casi nadie las revisa, y por eso valen tanto. En Aceros Valmar tienes la política de cuentas de sincronización, el inventario de servidores, las cinco cuentas de conector y los inicios de sesión del fin de semana. Contrastas lo que dice la política con lo que hay y con lo que pasó. Solo lees: no abres ninguna cuenta ni cambias ningún permiso.

0 de 5 · 0%

Objetivo de la sala

La sincronización funciona porque unas cuentas tienen permiso para leer el directorio local y para escribir en la nube. Nadie las usa a diario, casi nadie las revisa, y por eso valen tanto. En Aceros Valmar tienes la política de cuentas de sincronización, el inventario de servidores, las cinco cuentas de conector y los inicios de sesión del fin de semana. Contrastas lo que dice la política con lo que hay y con lo que pasó. Solo lees: no abres ninguna cuenta ni cambias ningún permiso.

Un servidor de sincronización con el modelo de hash de contraseña usa una cuenta del directorio local con permiso para replicar cambios del directorio, y otra cuenta en la nube con un rol exclusivo de sincronización. La documentación oficial describe ambas: la primera se crea con el prefijo MSOL_, la segunda lleva el nombre del servidor, y las dos tienen contraseñas largas que no caducan.

Eso las hace valiosas por dos razones: leen lo que casi nadie debería leer del directorio, y nadie las vigila porque no caducan y no las usa una persona. Por eso se tratan como parte del nivel 0, el que manda sobre el resto.

Pide SELECT * FROM cuentas_de_sincronizacion y mira permiso_clave y contrasena_caduca.

Responde para continuar

¿Por qué se trata un servidor de sincronización y sus cuentas como infraestructura de máximo nivel?

Ver pista de ayuda

Relaciona permiso_clave con contrasena_caduca.

La política dice que la cuenta de conector del directorio local no pertenece a ningún grupo de administración del dominio. El motivo es sencillo: si una cuenta que se usa sola en un servidor además es administradora, quien la controle controla el dominio entero. Lee SELECT * FROM politica_de_cuentas_de_sincronizacion y compara con la columna miembro_de.

Responde para continuar

¿Qué cuenta de conector del directorio local incumple la regla sobre grupos de administración?

Ver pista de ayuda

Mira los grupos de cada cuenta del ámbito Directorio local.

Cada servidor de sincronización, incluido el que está en espera, tiene su propia cuenta en la nube. Si el servidor se da de baja y su cuenta queda, hay una identidad con un rol de sincronización de directorios que nadie opera. Compara las cuentas de la nube con el inventario de servidores.

Responde para continuar

¿Qué cuenta de conector en la nube pertenece a un servidor ya dado de baja?

Ver pista de ayuda

Lee la columna estado de inventario_de_servidores y busca su cuenta en la tabla de conectores.

Una cuenta de conector entra como servicio, sola y a la hora del ciclo. Cuando aparece un inicio de sesión de tipo interactivo, hay una persona frente a una pantalla usando una cuenta que no es suya. Es la señal que más conviene vigilar. Pide SELECT * FROM inicios_de_sesion y busca la diferencia en la columna tipo_de_inicio.

Responde para continuar

¿Qué evento es un inicio de sesión interactivo de una cuenta de conector del directorio local?

Ver pista de ayuda

En esa columna los demás eventos son de servicio o no interactivos.

La regla SC-5 dice de dónde deben salir los inicios de sesión de un conector: de la dirección del servidor de su inventario. Compara la columna origen de cada evento con el host o la IP de salida de los tres servidores. Cuenta los eventos cuyo origen no corresponde a ninguno.

Responde para continuar

¿Cuántos de los siete inicios de sesión salen de un origen que no es un servidor del inventario?

Ver pista de ayuda

Un origen es válido si coincide con el host o con la ip_de_salida de alguna fila del inventario.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad