Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Sala 2 · Autorización, confianza cero y normas

5 tareas · 60 min · Principiante

Segundo día en Ladrillera Tres Esquinas. Ayer miraste cómo se prueba quién es cada quien; hoy miras qué se le deja hacer. La empresa tiene una API de pedidos para sus clientes, una matriz de permisos por rol, segmentos de red alrededor de los hornos, un puntaje de confianza para las sesiones y una declaración de controles que le piden sus auditores. Te entregan la política de autorización y las exportaciones: registros de la API, la matriz con sus asignaciones y solicitudes de prueba, los flujos de red permitidos y medidos, las sesiones de la semana y la declaración de aplicabilidad. Todo es evidencia ficticia y nadie te señala dónde mirar.

0 de 5 · 0%

Objetivo de la sala

Segundo día en Ladrillera Tres Esquinas. Ayer miraste cómo se prueba quién es cada quien; hoy miras qué se le deja hacer. La empresa tiene una API de pedidos para sus clientes, una matriz de permisos por rol, segmentos de red alrededor de los hornos, un puntaje de confianza para las sesiones y una declaración de controles que le piden sus auditores. Te entregan la política de autorización y las exportaciones: registros de la API, la matriz con sus asignaciones y solicitudes de prueba, los flujos de red permitidos y medidos, las sesiones de la semana y la declaración de aplicabilidad. Todo es evidencia ficticia y nadie te señala dónde mirar.

Autenticar al usuario no basta: la API debe decidir, en cada solicitud, si ese usuario puede ver o tocar ese objeto concreto. El fallo típico no es que falte el inicio de sesión, sino que la API crea que un usuario autenticado ya tiene derecho a cualquier pedido cuyo número conozca.

La regla de la política dice quién puede tocar un pedido. Para aplicarla hay que comparar, solicitud por solicitud, quién pide, qué rol tiene, de quién es el pedido y qué respondió la API. Una negativa con estado 403 es la API haciendo bien su trabajo.

Responde para continuar

¿Qué solicitud obtuvo datos de un pedido ajeno sin que el solicitante tuviera permiso para ello?

Formato esperado: RQ-__

Una matriz de permisos se lee por roles, pero las personas tienen varios. El permiso efectivo de un usuario es la unión de lo que conceden sus roles, menos lo que cualquiera de ellos deniega: con denegación prevalente, un solo «denegar» anula todos los «permitir», y lo que ninguna regla menciona queda negado.

Para decidir cada solicitud de prueba hay que reunir los roles del usuario y buscar en la matriz la acción y el recurso pedidos.

Responde para continuar

¿Cuántas de las diez solicitudes de prueba quedan permitidas?

La microsegmentación parte de una lista corta de flujos permitidos entre segmentos y niega el resto. Con el tiempo, el tráfico real puede incluir flujos que nadie aprobó: una excepción puesta a mano, un puerto de administración que se dejó abierto.

La lista de lo permitido y la de lo observado se leen por separado y se cruzan por origen, destino y puerto. No basta que el destino esté en alguna regla: el flujo completo debe estar autorizado.

Responde para continuar

¿Qué segmento origen mantiene un flujo hacia el segmento de los hornos que ninguna regla autoriza?

En un modelo de confianza cero la decisión se apoya en señales: dispositivo, método de autenticación, red y riesgo. Cada señal tiene un peso, el puntaje de la sesión es la suma de las que están presentes, y cada aplicación pide un mínimo según lo delicado que sea lo que protege. Alcanzar justo el umbral cuenta como cumplirlo.

Una decisión es correcta si coincide con lo que el puntaje y el umbral de la aplicación dictan. La pregunta es por las permitidas que no debieron serlo.

Responde para continuar

¿Cuántas sesiones se permitieron con un puntaje inferior al umbral de su aplicación?

Una declaración de aplicabilidad dice, control por control, cuál es su estado, y cada control declarado como implementado debe traer la evidencia con que un auditor lo comprobaría. Un estado «parcial» o «planeado» con la evidencia vacía es honesto; un estado «implementado» con la evidencia vacía es una afirmación sin prueba.

Las normas de la tabla numeran sus controles de manera distinta, pero la prueba es la misma para todas.

Responde para continuar

¿Qué control está declarado como implementado sin evidencia que lo respalde?

Formato esperado: AC-_

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad