Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La recuperación de cuenta, el punto débil de un factor fuerte

5 tareas · 35 min · Principiante

De nada sirve una llave de seguridad si la mesa de ayuda restablece el factor con solo preguntar la fecha de nacimiento. Quien no puede romper la puerta busca la ventana, y la recuperación de cuenta es la ventana. Aquí lees el procedimiento escrito de Calasanz y los restablecimientos de septiembre, y mides cuáles se hicieron como el procedimiento manda.

0 de 5 · 0%

Objetivo de la sala

De nada sirve una llave de seguridad si la mesa de ayuda restablece el factor con solo preguntar la fecha de nacimiento. Quien no puede romper la puerta busca la ventana, y la recuperación de cuenta es la ventana. Aquí lees el procedimiento escrito de Calasanz y los restablecimientos de septiembre, y mides cuáles se hicieron como el procedimiento manda.

Una cuenta tiene varios caminos para entrar: el método principal, el respaldo y el restablecimiento cuando se pierde el factor. Su fuerza real es la del camino más fácil, no la del más robusto. Si entrar con una llave exige tenerla en la mano pero «perdí mi llave» se resuelve con una llamada y dos datos públicos, quien quiera entrar llamará.

Por eso el restablecimiento se trata como un acceso más, con su propia verificación, su registro y su aviso al titular. Aquí no se enseña a engañar a nadie: se enseña a medir si el procedimiento propio deja esa ventana abierta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una cuenta tiene llave de seguridad, pero se puede recuperar con una llamada y la fecha de nacimiento. ¿Qué fuerza tiene?

Abre el escritorio, la carpeta recuperacion, y lee procedimiento.txt. Son cinco reglas: devolver la llamada al número del directorio, verificar por un canal que no dependa del factor ni de la cuenta, no confiar en datos que cualquiera averigua, avisar siempre al titular y a su jefe, y no reemplazar un factor por otro más débil.

Después abre restablecimientos.txt, que lista los siete de septiembre, y mide cada uno contra esas reglas. Empieza por el aviso al titular: cuenta cuántos restablecimientos no lo tuvieron.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos restablecimientos de septiembre se hicieron sin avisar al titular?

La regla 2 prohíbe verificar por un canal que dependa de la cuenta afectada. Es una trampa fácil: la mesa de ayuda recibe un correo «de la propia persona» pidiendo restablecer su segundo factor. Si quien escribió es quien tomó la cuenta, ese correo no prueba nada, porque llega desde la cuenta que se quiere recuperar.

Mira la columna de la verificación y la nota al final del archivo. Hay un restablecimiento cuya verificación es circular.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué ticket se verificó con un correo de la misma cuenta cuyo factor se restableció?

Una recuperación sólida hace tres cosas a la vez. Verifica a la persona con algo que un impostor no tenga a mano (la confirmación del jefe por su canal, la devolución de la llamada, la presencia física), no con datos públicos. Avisa a la persona real, para que si no fue ella pueda dar la alarma. Y no deja el factor nuevo más débil que el perdido, porque si se repone una llave con un SMS se ha bajado el nivel de la cuenta entera.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál de estas es una buena práctica al recuperar el factor de una cuenta?

La regla 5 dice que el factor nuevo no puede ser más débil que el perdido. Revisa la columna «factor nuevo». Uno de los restablecimientos repuso el factor con un método que la escala de Calasanz pone en su último nivel, y además la verificación fue solo con datos públicos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué usuario recibió un SMS como factor nuevo tras una verificación con datos públicos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad