Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de acceso al gestor de secretos

5 tareas · 40 min · Principiante

El gestor de secretos es tan seguro como las reglas que dicen quién puede leer qué. Esas reglas son políticas: listas de rutas y de capacidades que se asignan a aplicaciones y a grupos. Una política demasiado ancha convierte la bóveda en un cajón abierto; una que nadie usa es un permiso olvidado. En Frutera Andina recibes las políticas, las identidades que las llevan y el uso de los últimos 90 días, y respondes preguntas que solo se contestan combinando los tres archivos. Es lectura de configuración ficticia.

0 de 5 · 0%

Objetivo de la sala

El gestor de secretos es tan seguro como las reglas que dicen quién puede leer qué. Esas reglas son políticas: listas de rutas y de capacidades que se asignan a aplicaciones y a grupos. Una política demasiado ancha convierte la bóveda en un cajón abierto; una que nadie usa es un permiso olvidado. En Frutera Andina recibes las políticas, las identidades que las llevan y el uso de los últimos 90 días, y respondes preguntas que solo se contestan combinando los tres archivos. Es lectura de configuración ficticia.

Una política dice sobre qué ruta aplica y qué capacidades concede: leer, listar, crear, actualizar, borrar. Una identidad puede llevar varias políticas y sus capacidades se suman. Esa suma es cómoda, pero tiene una consecuencia: un permiso concedido por una política no se quita desde otra concediendo menos, porque sumar nunca resta.

Para cerrar una ruta existe una capacidad especial, denegar, que anula todo lo demás sobre esa ruta, venga de la política que venga. Por eso las denegaciones son la herramienta para proteger un secreto delicado cuando otra política más ancha lo cubre.

Responde para continuar

Una identidad tiene una política que permite leer una ruta y otra que la deniega. ¿Qué puede hacer sobre esa ruta?

Ver pista de ayuda

Las capacidades se suman, salvo la que anula todo lo demás.

Para saber quién puede leer un secreto no basta con buscar la ruta en las políticas. Hay que seguir el camino completo: de la ruta a las políticas que la cubren (incluidas las que la cubren con un *), de las políticas a las identidades que las llevan, y de ahí restar las identidades que tengan una denegación sobre esa ruta.

Abre glosario.txt, politicas.txt y identidades.txt. Cuenta cuántas identidades pueden efectivamente leer kv/web/pasarela-pagos.

Responde para continuar

¿Cuántas identidades pueden leer efectivamente kv/web/pasarela-pagos?

Las políticas sobre rutas que empiezan por sys/ no protegen secretos de las aplicaciones: protegen al propio gestor. Quien puede modificar sys/ puede cambiar políticas, activar o desactivar la auditoría y montar o desmontar almacenes. Es el permiso más sensible del gestor y, normalmente, el de menos personas.

Con rutas.txt delante, calcula cuántas de las rutas existentes puede modificar, es decir crear, actualizar o borrar, la identidad plataforma. No cuentes las que solo puede leer o listar.

Responde para continuar

¿Cuántas rutas existentes puede modificar la identidad plataforma?

El uso de las políticas es la mejor guía para recortarlas. Una política con permisos fuertes y cero operaciones en 90 días es un candidato claro: o ya no hace falta y se retira, o se justifica por escrito y se mantiene. Cuidado con una trampa de lectura: una política con cero operaciones no siempre es sobrante. Una política que solo deniega no usa permisos porque no concede ninguno, y su razón de existir es otra.

Lee uso-de-politicas.txt junto a politicas.txt y busca la política que sí concede la capacidad de borrar y no tuvo operaciones en los últimos 90 días.

Responde para continuar

¿Qué política que concede borrar no tuvo ninguna operación en los últimos 90 días?

En el inventario hay una política que cubre todos los secretos con un comodín y se entregó a dos grupos. Es la forma típica de nacer una política ancha: alguien necesitó leer algo con urgencia, se concedió «todo» y nunca se recortó. La corrección no es borrarla de golpe, porque rompería a quien la usa de verdad: se mide quién la usa y para qué rutas, se crean políticas estrechas con esas rutas, se asignan y, al final, se retira la ancha.

Responde para continuar

Una política con comodín sobre todos los secretos se entregó a dos grupos. ¿Cómo se corrige?

Ver pista de ayuda

Primero se mide quién la usa, después se reemplaza y por último se quita.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad