Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Punto de decisión y punto de aplicación de políticas

5 tareas · 40 min · Principiante

Un buen modelo de autorización separa dos trabajos: decidir si algo se permite y hacer que se cumpla. Quien decide es el punto de decisión (PDP); quien aplica es el punto de aplicación (PEP). La separación permite cambiar una política en un solo lugar, pero abre fallos propios: un aplicador que no consulta, que no obedece o que permite cuando el decisor calla. Seguros Remanso dejó escrita su arquitectura, la configuración de cada servicio y el registro de lo que los aplicadores hicieron hoy. Lo lees y encuentras dónde la separación se rompió.

0 de 5 · 0%

Objetivo de la sala

Un buen modelo de autorización separa dos trabajos: decidir si algo se permite y hacer que se cumpla. Quien decide es el punto de decisión (PDP); quien aplica es el punto de aplicación (PEP). La separación permite cambiar una política en un solo lugar, pero abre fallos propios: un aplicador que no consulta, que no obedece o que permite cuando el decisor calla. Seguros Remanso dejó escrita su arquitectura, la configuración de cada servicio y el registro de lo que los aplicadores hicieron hoy. Lo lees y encuentras dónde la separación se rompió.

La separación viene de la arquitectura de referencia de XACML, un estándar de OASIS para autorización basada en políticas, y es la base de muchos productos actuales. Los nombres que más se usan son cuatro. El PAP (punto de administración) es donde se escriben y publican las políticas. El PDP (punto de decisión) recibe una consulta y contesta permitir o denegar. El PIP (punto de información) entrega al PDP atributos que no vienen en la consulta. Y el PEP (punto de aplicación) está junto al recurso: intercepta la petición, consulta al PDP y hace cumplir lo que este conteste.

La política no debería estar copiada dentro de cada aplicación: si lo está, cambiarla exige tocar todas. Y el PEP no decide nada: si decide por su cuenta, deja de ser un aplicador.

Responde para continuar

¿Qué hace el PEP cuando llega una petición a un servicio?

Abre el laboratorio. En la carpeta remanso hay tres archivos: arquitectura.txt con la norma de la empresa, servicios.txt con la configuración de cada punto de aplicación y consultas_pep.txt con el registro del día. Usa ls y cat.

Todo aplicador tiene que decidir qué hacer si el PDP no responde a tiempo. Cerrar el paso (denegar) es incómodo pero seguro; abrirlo (permitir) mantiene el servicio funcionando a costa de dejar pasar sin control. La norma de Remanso dice cuál de las dos es la correcta. Busca el servicio configurado al revés.

Responde para continuar

¿Qué servicio está configurado para permitir cuando el PDP no responde?

El registro de consultas_pep.txt tiene dos columnas que deben cuadrar: lo que respondió el PDP y la decisión que aplicó el PEP. Si el PDP respondió permitir y el PEP permitió, todo bien. Si el PDP respondió denegar y el PEP denegó, también. Las filas que importan son las otras: aquellas donde el PEP aplicó permitir sin que el PDP hubiera respondido permitir, ya sea porque no respondió o porque dijo lo contrario.

Responde para continuar

¿Cuántas decisiones aplicadas fueron permitir sin que el PDP hubiera respondido permitir?

De esas tres filas, dos tienen una explicación en la configuración: el servicio falla abierto. La tercera no tiene ninguna. El PDP dijo denegar y el PEP aplicó permitir. Ese error no lo corrige una configuración de tiempo de espera: es un fallo del aplicador, de su código o de cómo interpreta la respuesta, y hay que investigarlo.

Responde para continuar

¿A qué hora el PEP aplicó permitir después de que el PDP respondió denegar?

La nómina de servicios de Remanso tiene una nota. Un servicio de informes no tiene PEP y lee las tablas de pólizas directamente de la base de datos. Ninguna política del PDP alcanza a un camino que no pasa por un aplicador: puede haber la mejor política del mundo y no se aplicaría.

Responde para continuar

Para cerrar el hallazgo de ese servicio sin PEP, ¿qué corrección responde a la causa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad