Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas locales y cuentas del directorio

4 tareas · 38 min · Principiante

Un servidor Linux integrado al directorio de la empresa tiene dos fuentes de cuentas a la vez: las que están escritas en el propio servidor y las que le trae el directorio. Mientras las dos coexisten, una persona puede seguir entrando por una cuenta local aunque el directorio ya la haya dado de baja. En Aserríos del Sinú lees el archivo de cuentas de un servidor, el orden en que consulta sus fuentes y el estado de esas cuentas en el directorio, y separas lo legítimo de lo que se quedó olvidado. Todo es lectura de evidencia ficticia.

0 de 4 · 0%

Objetivo de la sala

Un servidor Linux integrado al directorio de la empresa tiene dos fuentes de cuentas a la vez: las que están escritas en el propio servidor y las que le trae el directorio. Mientras las dos coexisten, una persona puede seguir entrando por una cuenta local aunque el directorio ya la haya dado de baja. En Aserríos del Sinú lees el archivo de cuentas de un servidor, el orden en que consulta sus fuentes y el estado de esas cuentas en el directorio, y separas lo legítimo de lo que se quedó olvidado. Todo es lectura de evidencia ficticia.

Un servidor Linux resuelve el nombre de una cuenta consultando fuentes en el orden que fija su archivo nsswitch. En la línea passwd: files sss, files es el archivo de cuentas local y sss es el servicio de identidad (SSSD) que trae las cuentas del directorio. La consulta se lee de izquierda a derecha y, cuando una fuente responde, el servidor no sigue.

Eso tiene una consecuencia de seguridad: una cuenta local con el mismo nombre que una del directorio tapa a la del directorio en ese servidor. Lo que decida el directorio (una baja, una contraseña nueva, un segundo factor) no alcanza a la cuenta local.

Abre nsswitch.txt y lee las tres líneas.

Responde para continuar

En sinu-erp01 existe una cuenta local con el mismo nombre que una cuenta del directorio. Con `passwd: files sss`, ¿cuál de las dos se usa?

Ver pista de ayuda

Fíjate en el orden en que se leen las fuentes y en qué ocurre cuando una responde.

Cuando una persona se va, la empresa deshabilita su cuenta en el directorio. Pero si en algún servidor existe una cuenta local con su nombre, esa cuenta puede seguir funcionando: el directorio no la gobierna. Por eso la revisión empieza cruzando las cuentas locales de persona con el estado de esas mismas cuentas en el directorio.

Abre passwd-sinu-erp01.txt y directorio-estado.txt. Descarta las cuentas que el propio estado marca como autorizadas por ticket o por política.

Responde para continuar

¿Qué cuenta local de sinu-erp01 tiene su cuenta de directorio deshabilitada por una baja de personal?

En Linux, lo que da todos los permisos no es el nombre root sino el UID 0. Una cuenta con otro nombre y UID 0 es root con otro disfraz: cualquier cosa que haga se registra como root, y su contraseña o su llave valen lo mismo que las de root. Por eso, al leer un archivo de cuentas, se mira la tercera columna.

Revisa passwd-sinu-erp01.txt fila por fila.

Responde para continuar

Además de root, ¿qué cuenta local de sinu-erp01 tiene el UID 0?

Una cuenta local de persona es la que tiene UID desde 1000 y un shell que permite abrir sesión. Las de servicio y de sistema van por debajo de 1000 o llevan nologin. Contar las de persona da el tamaño del problema: cada una es una cuenta que el directorio no controla del todo y que hay que justificar una por una.

Cuenta en passwd-sinu-erp01.txt las filas con UID de 1000 o más. En este extracto todas tienen shell de sesión.

Responde para continuar

¿Cuántas cuentas locales de persona con shell de sesión hay en sinu-erp01?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad