Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Higiene, cuentas de servicio, delegaciones y confianzas

5 tareas · 50 min · Principiante

Un directorio envejece como una bodega: se acumulan cuentas que nadie recuerda por qué existen, permisos que alguien delegó hace años y conexiones con otros dominios que se abrieron para un proyecto y no se cerraron. Nada de eso falla ruidosamente, y justo por eso es lo primero que mira quien revisa. En esta sala lees la higiene de Textiles Puente Real en cuatro frentes: cuentas de servicio, delegaciones, confianzas entre dominios y contraseñas.

0 de 5 · 0%

Objetivo de la sala

Un directorio envejece como una bodega: se acumulan cuentas que nadie recuerda por qué existen, permisos que alguien delegó hace años y conexiones con otros dominios que se abrieron para un proyecto y no se cerraron. Nada de eso falla ruidosamente, y justo por eso es lo primero que mira quien revisa. En esta sala lees la higiene de Textiles Puente Real en cuatro frentes: cuentas de servicio, delegaciones, confianzas entre dominios y contraseñas.

Una cuenta de servicio es la identidad con la que corre una aplicación o un proceso: el respaldo nocturno, el ERP, la nómina. A diferencia de una persona, no se da de baja cuando alguien se va, y su contraseña suele quedar escrita en la configuración de un servidor. Por eso la contraseña que no cambia en años es el primer síntoma de abandono.

Abre el inventario de cuentas de servicio y fíjate en la fecha de la última contraseña y en la columna de responsable.

ls higiene
cat higiene/cuentas-de-servicio.csv

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué cuenta de servicio de tipo usuario lleva más tiempo sin cambiar su contraseña?

Una cuenta de servicio solo debería poder lo que su aplicación necesita. Muchas están en grupos de administración «porque así funcionó la primera vez»: si alguien roba la contraseña de esa cuenta, tiene la del grupo. Los grupos privilegiados del inventario son los de la columna grupos_privilegiados; el guion significa que no pertenece a ninguno.

Cuenta cuántas cuentas de servicio de tipo usuario forman parte de algún grupo privilegiado. La cuenta administrada por el dominio no cuenta aquí: no es de tipo usuario.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas cuentas de servicio de tipo usuario pertenecen a un grupo privilegiado?

Delegar es dar a un grupo un permiso concreto sobre una unidad: restablecer contraseñas de los usuarios de planta, crear equipos en la unidad de servidores. Es la forma sana de repartir el trabajo sin repartir administración total. El mal uso es delegar «control total» y, peor, hacerlo en la raíz del dominio con herencia: ese grupo manda sobre todo lo que cuelga de ella, incluidas las cuentas de administración.

Revisa la lista de delegaciones. Lo que se busca es un permiso desproporcionado, no el que simplemente «se ve raro».

cat higiene/delegaciones.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué grupo tiene control total sobre la raíz del dominio con herencia?

Una confianza permite que cuentas de otro dominio reciban acceso a recursos del tuyo. Se abren para fusiones, socios o proyectos y rara vez se revisan. Dos propiedades de una confianza externa definen cuánto se está regalando. El filtrado de SID impide que las identidades del otro dominio traigan consigo SID de grupos que no son suyos (por ejemplo, de administradores del tuyo). La autenticación selectiva exige permiso explícito para cada acceso, en vez de dar acceso a todo el otro dominio.

La salida del ejemplo trae los nombres de propiedad de Get-ADTrust: SIDFilteringQuarantined en verdadero significa que el filtrado de SID está activo.

cat higiene/confianzas.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Con qué dominio existe una confianza que tiene desactivado el filtrado de SID?

La salida de la tarea 1 tiene una cuenta que no se parece a las otras: su nombre termina en $ y su tipo es gMSA (cuenta de servicio administrada de grupo). El dominio genera y rota su contraseña automáticamente; nadie la conoce ni la escribe en ninguna configuración.

Eso resuelve de raíz el problema de la contraseña que nadie rota. No se puede usar con cualquier aplicación (debe soportarla), pero cuando se puede, es la opción por defecto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué ventaja de higiene tiene una cuenta de servicio administrada (gMSA) frente a una cuenta de usuario usada como servicio?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad