🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSala 3 · Gobierno y privilegio en las plataformas
5 tareas · 60 min · Principiante
Tercer día en Ladrillera Tres Esquinas. El proveedor de identidad de la empresa registra aplicaciones, la campaña de revisión de accesos de noviembre ya cerró, los administradores activan sus roles por un rato y la bóveda de cuentas privilegiadas rota secretos. La dirección quiere saber si lo que las plataformas dicen que hacen es lo que su política manda. Te entregan la política de gobierno y las exportaciones: clientes del proveedor de identidad, decisiones de la revisión, activaciones de roles, el informe de usuarios en riesgo y las cajas de la bóveda. Todo es evidencia ficticia y nadie te señala dónde mirar.
Objetivo de la sala
Tercer día en Ladrillera Tres Esquinas. El proveedor de identidad de la empresa registra aplicaciones, la campaña de revisión de accesos de noviembre ya cerró, los administradores activan sus roles por un rato y la bóveda de cuentas privilegiadas rota secretos. La dirección quiere saber si lo que las plataformas dicen que hacen es lo que su política manda. Te entregan la política de gobierno y las exportaciones: clientes del proveedor de identidad, decisiones de la revisión, activaciones de roles, el informe de usuarios en riesgo y las cajas de la bóveda. Todo es evidencia ficticia y nadie te señala dónde mirar.Un cliente registrado en el proveedor de identidad declara a qué direcciones puede devolver el resultado del inicio de sesión. Si esa dirección admite una parte variable, el código o el token pueden terminar en una ruta que controle otra persona. Por eso la política pide identificadores exactos y no admite patrones.
La configuración de cada cliente dice qué direcciones acepta, y de ahí sale cuál no cumple la política. Los clientes de aplicaciones móviles usan esquemas propios y también se leen con el mismo criterio.
Responde para continuar
¿Qué cliente tiene registrado un identificador de redirección que la política no permite?
Una revisión de accesos solo vale si quien decide es independiente de quien recibe el acceso. Cuando el revisor y el titular son la misma persona, la revisión queda reducida a una firma sin control, aunque conste como completada y con respuesta.
Cada decisión de la campaña trae quién tiene el acceso, quién lo revisó y qué se decidió. Una decisión de retirar tomada por un revisor distinto o por silencio es, en cambio, el comportamiento que la política espera.
Responde para continuar
¿Qué decisión de la revisión la tomó el propio titular del acceso?
Formato esperado: REV-__
El privilegio por activación funciona porque la persona no tiene el rol puesto: lo pide, alguien lo aprueba y le dura un rato. Si quien aprueba es quien pide, el paso de aprobación se vuelve un trámite. La política lo exige distinto sobre los roles que marca como críticos.
El costo de esa debilidad se mide en horas de privilegio crítico activas sin un segundo par de ojos. Los roles que no son críticos quedan fuera de esa cuenta, aunque tengan el mismo defecto.
Responde para continuar
¿Cuántas horas de privilegio crítico, sumadas, se activaron con la aprobación de quien las solicitó?
El informe de usuarios en riesgo no se lee como una lista de nombres: se lee por estado y por antigüedad. Un usuario remediado o descartado ya no cuenta; uno que sigue en riesgo acumula días de exposición, y la política le pone un límite de días a los de nivel alto.
La antigüedad se cuenta desde la detección hasta la fecha de la revisión, que consta en los datos de la empresa. Los de nivel medio quedan fuera de la medición de esta pregunta.
Responde para continuar
¿Cuántos días lleva en riesgo alto, sin remediar, el caso más antiguo del informe?
Una plataforma de acceso privilegiado guarda las contraseñas de las cuentas más poderosas y las rota para que una contraseña robada o recordada deje de servir. La política fija un plazo según la criticidad de la caja, y cada caja registra la fecha de su última rotación exitosa.
El atraso se mide desde esa fecha hasta la de la revisión, contra el plazo que la política da a las cajas críticas. Una caja de criticidad menor no se juzga con ese plazo.
Responde para continuar
¿Qué caja crítica de la bóveda tiene su última rotación fuera del plazo de la política?
Formato esperado: CJ-__
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.