🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMínimo privilegio y matriz de acceso
4 tareas · 45 min · Principiante
El mínimo privilegio suena a principio y en la práctica es una resta: lo que la persona tiene menos lo que su cargo necesita. Casabella armó una matriz con quién tiene qué, la plantilla de lo que cada cargo necesita y el número de veces que cada permiso se usó en tres meses. Con esas tres hojas se ve dónde sobra acceso, y también dónde parece sobrar y no hay que tocarlo.
Objetivo de la sala
El mínimo privilegio suena a principio y en la práctica es una resta: lo que la persona tiene menos lo que su cargo necesita. Casabella armó una matriz con quién tiene qué, la plantilla de lo que cada cargo necesita y el número de veces que cada permiso se usó en tres meses. Con esas tres hojas se ve dónde sobra acceso, y también dónde parece sobrar y no hay que tocarlo.El principio de mínimo privilegio dice que cada persona, y cada proceso, debe tener solo los accesos que necesita para hacer su trabajo asignado, y no más. El control AC-6 del catálogo SP 800-53 del NIST lo enuncia así, y su mejora AC-6(7) pide revisar cada cierto tiempo los privilegios para validar que la necesidad sigue vigente.
En la práctica se trabaja con una referencia: lo que el cargo necesita, que define el dueño de cada sistema, no quien hace la asignación. Lo que la persona tiene por encima de esa referencia es acceso excedente. Y como las personas cambian de cargo, el exceso se forma sin que nadie lo decida: es el permiso que se quedó.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué es acceso excedente según el mínimo privilegio?
Abre el laboratorio. La carpeta matriz tiene tres archivos. concedidos.txt es la matriz de acceso: una fila por usuario, una columna por permiso, con una X donde el permiso está concedido. plantilla_por_cargo.txt dice qué necesita cada cargo. uso_90_dias.txt cuenta cuántas veces se usó cada permiso concedido en los últimos 90 días.
Un permiso concedido que no se usó en 90 días es un candidato a revisión, no una condena: quizá se usa solo en una emergencia. Cuenta cuántos permisos concedidos tuvieron cero usos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos de los permisos concedidos tuvieron cero usos en los últimos 90 días?
El uso no es la única medida. Un permiso puede usarse mucho y no corresponder al cargo, como el de alguien que cambió de puesto y conserva lo de antes. Para encontrar esos casos se compara la fila de cada usuario en la matriz con la plantilla de su cargo: lo que está concedido y la plantilla no incluye es lo excedente.
Compara a cada usuario con la fila de su cargo en plantilla_por_cargo.txt.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué usuario tiene más permisos concedidos que su plantilla de cargo no incluye?
Mira el permiso despachos:anular del jefe de bodega, ntorres. No se usó en 90 días, pero está en la plantilla del cargo. Anular un despacho es una acción de excepción: un jefe de bodega la tiene para el día en que haga falta. Quitarlo por ser «sin uso» podría dejar a la bodega sin quien resuelva un error.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué se hace con un permiso sin uso que la plantilla del cargo sí incluye?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.