Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas basadas en riesgo

5 tareas · 38 min · Principiante

Medir el riesgo no protege a nadie hasta que una política decide qué hacer con él. La regla común es sencilla de enunciar: si la sesión se ve riesgosa, pide más pruebas; si la cuenta se ve comprometida, obliga a recuperarla. Los problemas aparecen en los bordes, en quién queda excluido y en qué pasa con quien no puede cumplir lo que se le pide. En la Cooperativa Bahía Dorada lees tres políticas, sus exclusiones y diez intentos con el resultado de cada uno. Todo es lectura de configuración y de registros ficticios.

0 de 5 · 0%

Objetivo de la sala

Medir el riesgo no protege a nadie hasta que una política decide qué hacer con él. La regla común es sencilla de enunciar: si la sesión se ve riesgosa, pide más pruebas; si la cuenta se ve comprometida, obliga a recuperarla. Los problemas aparecen en los bordes, en quién queda excluido y en qué pasa con quien no puede cumplir lo que se le pide. En la Cooperativa Bahía Dorada lees tres políticas, sus exclusiones y diez intentos con el resultado de cada uno. Todo es lectura de configuración y de registros ficticios.

Una política de sesión reacciona a un intento: si el riesgo de ese intento sube, se pide un segundo factor o se bloquea. La política de usuario reacciona a la cuenta: si el riesgo guardado es alto, se obliga a cambiar la contraseña, porque la clave pudo caer en manos ajenas.

Cada respuesta encaja con su riesgo. Pedir segundo factor a quien ya tiene la clave tiene sentido cuando el que entra podría ser otro; cambiar la contraseña tiene sentido cuando el problema es que la clave ya no es secreta. Lee politicas-de-riesgo.txt.

Responde para continuar

¿Por qué la política de riesgo de usuario alto exige cambiar la contraseña en lugar de solo pedir segundo factor?

Ver pista de ayuda

Piensa qué cambia en la cuenta cuando se estrena una contraseña nueva.

Una política de riesgo suele nacer con una excepción: un grupo de personas que no pueden cumplirla en ese momento. La excepción es sana si tiene una fecha de fin y un responsable. Sin ellas, es un agujero permanente en justo la política que debía proteger a quien más riesgo tiene.

Abre grupos-y-factores.txt y revisa los tres grupos de exclusión.

Responde para continuar

¿Qué grupo de exclusión no tiene fecha de fin?

Una política que obliga a cambiar la contraseña supone que la persona puede hacerlo. En esta consola eso exige tener un segundo factor inscrito, porque el cambio se hace por autoservicio tras pasar ese factor. Quien no lo tiene queda bloqueado hasta que un administrador intervenga: la política protege, pero convierte a esa persona en una llamada a la mesa de ayuda.

En intentos-evaluados.txt cuenta los intentos cuyo resultado indica que quedaron bloqueados por no tener factor inscrito.

Responde para continuar

¿Cuántos intentos quedaron bloqueados por no tener factor inscrito para cambiar la contraseña?

Las cuentas de servicio no pueden pasar un segundo factor: no hay una persona detrás. Por eso suelen excluirse de las políticas de sesión. La exclusión es razonable si se compensa con otros controles; pero también significa que, con un riesgo de sesión alto, esa cuenta entra como si nada.

Busca en intentos-evaluados.txt el intento de riesgo de sesión alto que se permitió porque la cuenta estaba excluida.

Responde para continuar

¿Qué cuenta con riesgo de sesión alto entró sin segundo factor por estar excluida?

El bloqueo de quien no tiene factor inscrito no es una falla de la política sino de lo que se preparó antes. Las organizaciones lo resuelven antes de que el riesgo aparezca, no después. Es una decisión de diseño: o se exige el registro del factor a todos, o la política de usuario se vuelve una fábrica de bloqueos.

Responde para continuar

¿Qué medida evita que una política de riesgo de usuario bloquee a la gente sin factor inscrito?

Ver pista de ayuda

Se trata de resolver la causa antes de que el riesgo aparezca, no de apagar el efecto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad