Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Sala 4 · Nubes, secretos y servidores

5 tareas · 60 min · Principiante

Cuarto día en Ladrillera Tres Esquinas. La tienda de pedidos y los reportes corren en una nube pública, las claves de las aplicaciones viven en un gestor de secretos, los servidores Linux de la planta usan sudo para tareas de operación y el directorio local se sincroniza con la nube cada mañana. Cierras la semana leyendo cómo se conectan esas piezas. Te entregan la política de nube y servidores y las exportaciones: cuentas sincronizadas, roles de la nube, permisos concedidos y usados, secretos del gestor y reglas de sudo. Todo es evidencia ficticia y nadie te señala dónde mirar.

0 de 5 · 0%

Objetivo de la sala

Cuarto día en Ladrillera Tres Esquinas. La tienda de pedidos y los reportes corren en una nube pública, las claves de las aplicaciones viven en un gestor de secretos, los servidores Linux de la planta usan sudo para tareas de operación y el directorio local se sincroniza con la nube cada mañana. Cierras la semana leyendo cómo se conectan esas piezas. Te entregan la política de nube y servidores y las exportaciones: cuentas sincronizadas, roles de la nube, permisos concedidos y usados, secretos del gestor y reglas de sudo. Todo es evidencia ficticia y nadie te señala dónde mirar.

En una identidad híbrida el directorio local manda y la sincronización lo copia a la nube. Cuando una baja se ejecuta en el directorio pero la copia no llega, la cuenta sigue viva donde más alcance tiene, y la hora de la última sincronización dice si la copia se atrasó.

Las diferencias entre los dos estados no son todas hallazgos. Una cuenta que está activa en el directorio local y deshabilitada en la nube es una decisión conservadora; el riesgo está en el sentido contrario.

Responde para continuar

¿Qué cuenta está deshabilitada en el directorio local y sigue activa en la nube?

Un rol de la nube lo asume una identidad que la política de confianza del propio rol autoriza. Esa política nombra quién puede asumirlo; si en vez de nombrar cuentas de la organización admite cualquier identidad, el rol deja de ser un permiso para el personal y pasa a ser una puerta abierta para quien lo encuentre.

Hay que leer, rol por rol, quién puede asumirlo y qué hace. Los propósitos no cambian la regla: la política aplica a todos igual.

Responde para continuar

¿Qué rol de la nube admite ser asumido por identidades que no son de la organización?

La gestión de permisos efectivos compara lo concedido con lo usado. La diferencia es poder que existe y no se emplea: no ayuda a nadie a trabajar, pero cualquiera que tome la identidad lo hereda completo. Quedan fuera de la medida los permisos que sí se usaron.

La comparación sale de dos columnas por identidad, concedidos y usados en 90 días, y se hace restando. La identidad con el mayor excedente es la primera candidata a recortar; el tamaño de lo concedido por sí solo no decide.

Responde para continuar

¿Qué identidad de la nube tiene más permisos concedidos que no ha usado en 90 días?

Un gestor de secretos distingue los secretos estáticos, que alguien debe rotar a mano, de los dinámicos, que se emiten con una vida corta y expiran solos. Solo los estáticos pueden atrasarse: los dinámicos se renuevan por diseño.

El plazo de rotación lo da la política y la fecha de la última rotación consta en el gestor. El atraso es lo que pasó del plazo, contado hasta la fecha de la revisión.

Responde para continuar

¿Cuántos días de atraso lleva la rotación del secreto estático más atrasado?

Una regla de sudo sin contraseña sobre un comando concreto parece acotada, pero algunos programas permiten, desde dentro, abrir una línea de comandos con los mismos privilegios con que corren. La política lo dice: entre los comandos que se ejecutan sin contraseña no puede haber ninguno de esos.

Para decidir hay que leer, regla por regla, qué comando se concede y si pide contraseña. Un comando que reinicia un servicio concreto no abre una shell; un editor sí.

Responde para continuar

¿Qué grupo puede abrir una shell de root sin contraseña a través de un comando que sudo le concede?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad