🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNiveles de administración, separar cuentas y equipos
5 tareas · 45 min · Principiante
Una administradora de Textiles Puente Real abre su correo desde el mismo portátil con el que entra a los controladores de dominio. Nadie hizo nada ilegal: así se trabaja cuando nadie separó las cosas. El modelo de niveles de administración existe para que una sesión de alto privilegio nunca pase por un equipo donde el riesgo es mayor. Aquí lees el modelo declarado de la empresa, comparas contra lo que muestra el registro y buscas dónde falta la restricción.
Objetivo de la sala
Una administradora de Textiles Puente Real abre su correo desde el mismo portátil con el que entra a los controladores de dominio. Nadie hizo nada ilegal: así se trabaja cuando nadie separó las cosas. El modelo de niveles de administración existe para que una sesión de alto privilegio nunca pase por un equipo donde el riesgo es mayor. Aquí lees el modelo declarado de la empresa, comparas contra lo que muestra el registro y buscas dónde falta la restricción.Cuando alguien inicia sesión en un equipo, partes de sus credenciales quedan disponibles en la memoria de ese equipo mientras la sesión esté abierta. Si el equipo se compromete, esas credenciales quedan al alcance de quien lo controla. Por eso el riesgo se mide por el equipo donde la cuenta se usa, no solo por la cuenta.
El modelo de niveles tradicional de Active Directory lo resuelve con una regla de contención. Nivel 0: los controladores de dominio y las cuentas y grupos que los controlan. Nivel 1: los servidores y sus administradores. Nivel 2: las estaciones de trabajo y quienes les dan soporte. Una cuenta de un nivel no abre sesión en equipos de un nivel de número mayor, porque un portátil de uso diario está más expuesto que un controlador.
Lee el modelo que declaró la empresa.
ls niveles
cat niveles/modelo-de-niveles.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué una cuenta con control del dominio no debe iniciar sesión en un portátil de usuario?
Un modelo de niveles se empieza por las cuentas. Cada persona de TI que administre en más de un nivel necesita una cuenta distinta por nivel, con nombre reconocible. En Puente Real las cuentas de administración llevan el prefijo adm- y las de soporte soporte-, pero el prefijo no dice el nivel: lo dice la columna nivel_asignado de la tabla de cuentas. Mira cuáles son las del nivel más alto.
cat niveles/cuentas-administrativas.csv
Ahora el registro. Cada fila es un inicio de sesión correcto en la semana: la cuenta, el equipo, el nivel del equipo y la forma de entrada.
cat niveles/inicios-de-sesion.csv
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta de nivel 0 inició sesión de forma interactiva en la estación PT-PLA-05?
Una revisión no se queda en un caso: mide cuántos hay. La regla de Puente Real es la de la tarea 1: la cuenta de un nivel no abre sesión en equipos de un nivel de número mayor. Recorre todo el registro, compara el nivel de la cuenta (tabla de cuentas) con el nivel del equipo (columna del registro) y cuenta las filas que rompen la regla.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos inicios de sesión del registro rompen la regla de niveles?
Que un modelo esté escrito no lo hace real. Se hace cumplir con directivas de derechos de usuario: en cada unidad de equipos se deniegan el inicio de sesión local y por Escritorio remoto a los grupos de los niveles que no les corresponden. En los servidores se deniega a los grupos de nivel 0 y 2; en las estaciones, a los de nivel 0 y 1.
Lee la tabla de derechos y busca la unidad de equipos que no tiene ninguna.
cat niveles/derechos-de-inicio-de-sesion.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué unidad de equipos carece por completo de restricción de inicio de sesión por niveles?
La documentación de Microsoft sobre el acceso privilegiado explica que su modelo de acceso empresarial se construye sobre el modelo de niveles de AD: lo amplía para cubrir también la nube, el acceso de usuarios y de aplicaciones, y el acceso programático. En ese modelo, el nivel 0 se convierte en el plano de control (todo lo que controla el acceso), y los niveles 1 y 2 se dividen en planos más precisos.
Esto importa para la defensa por una razón: la idea central no cambió. Lo que está más arriba no se controla desde lo que está más abajo. Se aplica igual en un dominio local o en una suscripción de nube.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se relaciona el modelo de acceso empresarial con el modelo de niveles de Active Directory?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.