Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Permisos concedidos, usados y efectivos

5 tareas · 38 min · Principiante

Cuando una empresa usa varias nubes, nadie puede responder de memoria qué puede hacer cada identidad. Las herramientas de gestión de derechos de la infraestructura en la nube (CIEM, por sus siglas en inglés) existen para eso: leen las políticas de cada nube y los registros de actividad, y entregan un informe con tres números por identidad, lo concedido, lo efectivo y lo usado. En Calzado Pasolargo, una cadena de tiendas de calzado con servicios en tres nubes, recibes ese informe y aprendes a distinguir los tres números, a ver cuánto recorta un límite y a leer con prudencia lo que el uso dice y lo que no dice. Todo es lectura de un informe ficticio: no se consulta ninguna nube.

0 de 5 · 0%

Objetivo de la sala

Cuando una empresa usa varias nubes, nadie puede responder de memoria qué puede hacer cada identidad. Las herramientas de gestión de derechos de la infraestructura en la nube (CIEM, por sus siglas en inglés) existen para eso: leen las políticas de cada nube y los registros de actividad, y entregan un informe con tres números por identidad, lo concedido, lo efectivo y lo usado. En Calzado Pasolargo, una cadena de tiendas de calzado con servicios en tres nubes, recibes ese informe y aprendes a distinguir los tres números, a ver cuánto recorta un límite y a leer con prudencia lo que el uso dice y lo que no dice. Todo es lectura de un informe ficticio: no se consulta ninguna nube.

Un informe CIEM reporta, por cada identidad, tres cantidades. Los permisos concedidos son los que las políticas, los roles y los grupos adjuntos entregan sobre el papel. Los permisos efectivos son los que realmente quedan después de aplicar los techos: un límite de permisos de la identidad, una política de organización sobre la cuenta o una denegación explícita. Los permisos usados son los efectivos que aparecen al menos una vez en los registros de actividad dentro de una ventana de observación.

Por construcción, usados no puede ser mayor que efectivos, y efectivos no puede ser mayor que concedidos. La brecha entre efectivos y usados es la superficie que sobra: poder que alguien tiene y no necesita. Un techo nunca concede nada; solo recorta.

Abre la carpeta del informe y lee primero la nota de lectura.

ls informe
cat informe/leeme-del-informe.txt

Responde para continuar

¿Qué son los permisos efectivos de una identidad en un informe CIEM?

Ver pista de ayuda

Piensa en lo que realmente puede hacer la identidad hoy, no en lo que se escribió ni en lo que ya hizo.

En la mayoría de las identidades del informe, lo concedido y lo efectivo coinciden: nadie puso un límite. En una identidad de servicio sí se puso, y el informe lo deja ver porque sus dos números difieren. Que difieran es la señal de que algún techo está haciendo su trabajo.

Mira la tabla de identidades y busca la fila donde el número de efectivos es menor que el de concedidos.

cat informe/identidades.csv

Responde para continuar

¿Qué identidad tiene menos permisos efectivos que concedidos?

Para entender por qué una cifra bajó, los informes muestran la cadena de evaluación: los pasos en que se pasó de lo concedido a lo efectivo. Primero se suman las políticas adjuntas; luego se aplica el límite de permisos; luego la política de organización de la cuenta; al final, cualquier denegación explícita. Una denegación explícita gana siempre sobre una concesión.

Leer la cadena evita dos errores. Uno es creer que una identidad puede todo lo que sus políticas dicen. El otro es creer que está limitada por un techo que en realidad no cubre su cuenta. Solo la cadena dice cuál techo pesó.

cat informe/evaluacion-svc-inventario.txt

Responde para continuar

En la cadena de evaluación de la identidad de servicio revisada, ¿qué paso fue el que redujo sus permisos?

Ver pista de ayuda

Lee los cuatro pasos y fíjate en cuál dice cuántas acciones deja pasar.

Para una persona concreta, lo que sobra es lo efectivo menos lo usado. No es una cifra de error: es una medida de cuánto poder se mantiene sin ejercerse en la ventana. Cuanto mayor es, más daño podría hacer una credencial robada o un descuido, sin que nadie lo note por la actividad habitual.

Calcula cuántos permisos efectivos no usó en la ventana la persona de Azure con la mayor lista de permisos de la tabla.

cat informe/identidades.csv

Responde para continuar

¿Cuántos permisos efectivos de cesar.mena no se usaron en la ventana de 90 días?

El uso se mide en los registros. Si una nube no registra cierto tipo de acciones, las acciones de ese tipo parecen «no usadas» aunque se hayan usado. Por eso un informe serio declara su cobertura, y el primer deber del analista es leerla antes de proponer quitar nada.

Calcula, para cada identidad, el porcentaje de efectivos que se usaron, y busca la única que está por debajo del 5 %. Luego relee la nota de cobertura y decide qué precaución corresponde a ese hallazgo.

Responde para continuar

¿Qué identidad usó menos del 5 % de sus permisos efectivos en la ventana?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad