🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSala 2 · Autorización, confianza cero y normas
5 tareas · 60 min · Principiante
Segundo día en Ladrillera Tres Esquinas. Ayer miraste cómo se prueba quién es cada quien; hoy miras qué se le deja hacer. La empresa tiene una API de pedidos para sus clientes, una matriz de permisos por rol, segmentos de red alrededor de los hornos, un puntaje de confianza para las sesiones y una declaración de controles que le piden sus auditores. Te entregan la política de autorización y las exportaciones: registros de la API, la matriz con sus asignaciones y solicitudes de prueba, los flujos de red permitidos y medidos, las sesiones de la semana y la declaración de aplicabilidad. Todo es evidencia ficticia y nadie te señala dónde mirar.
Objetivo de la sala
Segundo día en Ladrillera Tres Esquinas. Ayer miraste cómo se prueba quién es cada quien; hoy miras qué se le deja hacer. La empresa tiene una API de pedidos para sus clientes, una matriz de permisos por rol, segmentos de red alrededor de los hornos, un puntaje de confianza para las sesiones y una declaración de controles que le piden sus auditores. Te entregan la política de autorización y las exportaciones: registros de la API, la matriz con sus asignaciones y solicitudes de prueba, los flujos de red permitidos y medidos, las sesiones de la semana y la declaración de aplicabilidad. Todo es evidencia ficticia y nadie te señala dónde mirar.Autenticar al usuario no basta: la API debe decidir, en cada solicitud, si ese usuario puede ver o tocar ese objeto concreto. El fallo típico no es que falte el inicio de sesión, sino que la API crea que un usuario autenticado ya tiene derecho a cualquier pedido cuyo número conozca.
La regla de la política dice quién puede tocar un pedido. Para aplicarla hay que comparar, solicitud por solicitud, quién pide, qué rol tiene, de quién es el pedido y qué respondió la API. Una negativa con estado 403 es la API haciendo bien su trabajo.
Responde para continuar
¿Qué solicitud obtuvo datos de un pedido ajeno sin que el solicitante tuviera permiso para ello?
Formato esperado: RQ-__
Una matriz de permisos se lee por roles, pero las personas tienen varios. El permiso efectivo de un usuario es la unión de lo que conceden sus roles, menos lo que cualquiera de ellos deniega: con denegación prevalente, un solo «denegar» anula todos los «permitir», y lo que ninguna regla menciona queda negado.
Para decidir cada solicitud de prueba hay que reunir los roles del usuario y buscar en la matriz la acción y el recurso pedidos.
Responde para continuar
¿Cuántas de las diez solicitudes de prueba quedan permitidas?
La microsegmentación parte de una lista corta de flujos permitidos entre segmentos y niega el resto. Con el tiempo, el tráfico real puede incluir flujos que nadie aprobó: una excepción puesta a mano, un puerto de administración que se dejó abierto.
La lista de lo permitido y la de lo observado se leen por separado y se cruzan por origen, destino y puerto. No basta que el destino esté en alguna regla: el flujo completo debe estar autorizado.
Responde para continuar
¿Qué segmento origen mantiene un flujo hacia el segmento de los hornos que ninguna regla autoriza?
En un modelo de confianza cero la decisión se apoya en señales: dispositivo, método de autenticación, red y riesgo. Cada señal tiene un peso, el puntaje de la sesión es la suma de las que están presentes, y cada aplicación pide un mínimo según lo delicado que sea lo que protege. Alcanzar justo el umbral cuenta como cumplirlo.
Una decisión es correcta si coincide con lo que el puntaje y el umbral de la aplicación dictan. La pregunta es por las permitidas que no debieron serlo.
Responde para continuar
¿Cuántas sesiones se permitieron con un puntaje inferior al umbral de su aplicación?
Una declaración de aplicabilidad dice, control por control, cuál es su estado, y cada control declarado como implementado debe traer la evidencia con que un auditor lo comprobaría. Un estado «parcial» o «planeado» con la evidencia vacía es honesto; un estado «implementado» con la evidencia vacía es una afirmación sin prueba.
Las normas de la tabla numeran sus controles de manera distinta, pero la prueba es la misma para todas.
Responde para continuar
¿Qué control está declarado como implementado sin evidencia que lo respalde?
Formato esperado: AC-_
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.