Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Microsegmentación y acceso a aplicaciones por identidad

5 tareas · 40 min · Principiante

Una red plana deja que quien entra por un punto alcance muchos otros. La microsegmentación limita qué habla con qué, y el acceso por identidad sustituye el «entras a la red» por «entras a esta aplicación». Cobaltia tiene las reglas de su cortafuegos interno, doce flujos observados en un día y un borrador de propuesta. Lees qué regla permitió cada flujo y dónde sigue abierta una puerta demasiado ancha. Todo es lectura de registros ficticios.

0 de 5 · 0%

Objetivo de la sala

Una red plana deja que quien entra por un punto alcance muchos otros. La microsegmentación limita qué habla con qué, y el acceso por identidad sustituye el «entras a la red» por «entras a esta aplicación». Cobaltia tiene las reglas de su cortafuegos interno, doce flujos observados en un día y un borrador de propuesta. Lees qué regla permitió cada flujo y dónde sigue abierta una puerta demasiado ancha. Todo es lectura de registros ficticios.

El NIST describe varios enfoques para construir una arquitectura de confianza cero; uno es la microsegmentación, que coloca cada recurso, o un grupo pequeño de ellos, detrás de su propia puerta de aplicación. Otro es mejorar la gobernanza de identidades para que la política se base en la identidad. Se combinan.

El objetivo de segmentar es que un atacante o una cuenta comprometida no pueda moverse a lo ancho de la red: si una pieza cae, el daño queda dentro de su segmento. Lee reglas_actuales.txt con esa idea.

Responde para continuar

¿Qué problema reduce la microsegmentación?

Una regla buena nombra un origen concreto, un destino concreto y un puerto. Una regla ancha da a un grupo entero el acceso a un segmento entero, sin distinguir qué aplicación necesita cada persona. Es cómoda de operar y es la que más lejos deja llegar a una cuenta robada.

Lee las seis reglas de reglas_actuales.txt y ubica la que concede acceso a todo un segmento de servidores por cualquier puerto.

Responde para continuar

¿Qué regla concede a la VPN acceso a todo el segmento de servidores por cualquier puerto?

El registro de flujos dice, por cada conexión del día, qué regla la permitió. Contar cuántas pasaron por la regla ancha mide cuánto depende la red de ella, y por tanto cuánto trabajo costará retirarla. En flujos_observados.txt, la última columna lo indica.

Responde para continuar

¿Cuántos de los doce flujos observados permitió la regla de la VPN al segmento completo?

Entre los flujos permitidos por la regla ancha hay uno que abre un puerto de administración remota hacia un servidor de bodega. La propuesta (propuesta.txt) dice que la administración de servidores solo debe hacerse con una sesión privilegiada aprobada. Encuentra el flujo que esa propuesta dejaría sin permiso.

Responde para continuar

¿Qué flujo abre la administración remota hacia el servidor wms-bodega?

La propuesta cambia la lógica: la VPN deja de ser «acceso a un segmento» y pasa a ser «acceso a las aplicaciones que permite el grupo del usuario», con una sesión abierta por el administrador de políticas. El usuario ya no ve la red de servidores, solo las aplicaciones que su identidad permite.

Responde para continuar

¿Qué cambia en la propuesta para quien se conecta por la VPN?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad