🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDAC y MAC, dónde siguen existiendo
5 tareas · 38 min · Principiante
Antes de los roles y los atributos hubo dos modelos más viejos que siguen vivos: el control de acceso discrecional (DAC), donde decide el propietario del recurso, y el obligatorio (MAC), donde decide una regla del sistema que el propietario no puede cambiar. La Cooperativa Balsamar mezcla los dos en su servidor de archivos y dejó escritas las listas de cada archivo, la etiqueta que lleva y la autorización de cada persona. Aprendes la diferencia y la aplicas leyendo la evidencia, sin tocar nada.
Objetivo de la sala
Antes de los roles y los atributos hubo dos modelos más viejos que siguen vivos: el control de acceso discrecional (DAC), donde decide el propietario del recurso, y el obligatorio (MAC), donde decide una regla del sistema que el propietario no puede cambiar. La Cooperativa Balsamar mezcla los dos en su servidor de archivos y dejó escritas las listas de cada archivo, la etiqueta que lleva y la autorización de cada persona. Aprendes la diferencia y la aplicas leyendo la evidencia, sin tocar nada.En el control de acceso discrecional (DAC, por discretionary access control) el propietario de un recurso decide con quién lo comparte. Los permisos de archivos de Linux y las listas de control de Windows son ejemplos conocidos: quien crea un archivo puede dar o quitar acceso a otros. Es flexible y fácil de administrar, pero el sistema confía en el criterio de cada propietario.
En el control obligatorio (MAC, mandatory access control) el acceso lo fija una política central, normalmente con etiquetas en los recursos y niveles de autorización en las personas o procesos. Nadie, ni el propietario, puede saltarse la regla. SELinux, en Linux, es un ejemplo de MAC. Los dos modelos aparecen descritos en la literatura clásica de criterios de evaluación de sistemas seguros y siguen siendo la base de otros modelos.
En la práctica se combinan: el sistema aplica primero la política obligatoria y después deja que el propietario afine dentro de ella. Eso es lo que hace Balsamar.
Responde para continuar
¿Quién puede ampliar el acceso a un archivo en un modelo DAC puro?
Abre el laboratorio. Hay una carpeta balsamar con cuatro archivos. Con ls ves la carpeta y con cat lees cada uno. modelo.txt explica cómo decide el servidor, listas.txt trae cada archivo con su propietario, su etiqueta y la lista que escribió el propietario, autorizaciones.txt el nivel de cada persona y solicitudes.txt las lecturas pedidas hoy.
En un modelo discrecional la lista abierta a «todos» es una decisión del propietario, buena o mala. Busca en listas.txt el archivo cuya etiqueta es Reservado y cuyo propietario concedió lectura a todos.
Responde para continuar
¿Qué archivo Reservado tiene una lista que concede lectura a todos?
La etiqueta de un archivo y la autorización de una persona se comparan con una regla fija: la persona lee solo si su autorización es igual o superior a la etiqueta. Esa comparación la hace el sistema, no el propietario. Por eso un propietario puede escribir una lista generosa y aun así el sistema negar la lectura.
Responde para continuar
Un propietario añade a su lista una persona con autorización inferior a la etiqueta del archivo. ¿Qué ocurre en Balsamar?
Cada solicitud de solicitudes.txt se evalúa con las dos reglas del modelo: la de etiquetas (E-1) y la de la lista del propietario (E-2). Si falla una, se niega. Toma las ocho solicitudes, busca la etiqueta del archivo, la autorización y los grupos de la persona y su lista, y cuenta cuántas se permiten.
Responde para continuar
¿Cuántas de las ocho solicitudes se permiten?
Entre las solicitudes negadas, tres las frena la etiqueta aunque la lista del propietario las permite. Una de ellas pide el archivo del nivel más alto de la cooperativa, el único Secreto. Es el caso que mejor muestra lo que da el control obligatorio: aunque el propietario fue generoso con una persona de nivel menor, el sistema no cede.
Responde para continuar
¿Qué solicitud pide el archivo Secreto y se niega por la etiqueta?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.