Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rutas de privilegio en el grafo de permisos

5 tareas · 40 min · Principiante

Un permiso aislado rara vez alarma. Lo que importa es la cadena: una persona pertenece a un grupo, el grupo tiene un rol, el rol puede asignar otros roles y uno de esos roles abre un dato restringido. Los informes de derechos dibujan esas cadenas como un grafo de identidades, roles y recursos, y las muestran como rutas de privilegio. En Calzado Pasolargo lees el extracto de ese grafo como una tabla de relaciones: cuentas los saltos, encuentras el punto de paso que comparten dos rutas y distingues lo que sería posible de lo que alguien realmente usó. Es lectura: ninguna ruta se recorre ni se prueba.

0 de 5 · 0%

Objetivo de la sala

Un permiso aislado rara vez alarma. Lo que importa es la cadena: una persona pertenece a un grupo, el grupo tiene un rol, el rol puede asignar otros roles y uno de esos roles abre un dato restringido. Los informes de derechos dibujan esas cadenas como un grafo de identidades, roles y recursos, y las muestran como rutas de privilegio. En Calzado Pasolargo lees el extracto de ese grafo como una tabla de relaciones: cuentas los saltos, encuentras el punto de paso que comparten dos rutas y distingues lo que sería posible de lo que alguien realmente usó. Es lectura: ninguna ruta se recorre ni se prueba.

Un grafo de permisos tiene nodos (personas, grupos, roles, cuentas de servicio, recursos) y aristas (relaciones como «es miembro de», «tiene el rol», «puede asumir», «puede suplantar», «administra»). Una ruta de privilegio es una secuencia de aristas que lleva desde una identidad hasta un recurso o un poder que no tiene de forma directa. Cada arista es un salto.

El informe es un mapa de lo que sería posible según los permisos. No prueba que alguien lo haya hecho ni lo hará: dice dónde está el camino. Quien lo lee no lo recorre; decide qué arista conviene cortar para que el camino deje de existir.

ls grafo
cat grafo/leeme-del-grafo.txt

Responde para continuar

¿Qué representa una ruta de privilegio en el informe de un grafo de permisos?

Ver pista de ayuda

El informe se arma con permisos, no con sucesos.

Cuanto más corta es una ruta, más fácil de abusar y de pasar por alto. Una ruta de tres saltos entre una cuenta de servicio de despliegue y un depósito de datos de clientes parece lejana, pero una cuenta que despliega la tienda no debería llegar a los datos de ventas por ningún camino.

Abre la tabla de aristas. Sigue la ruta que empieza en la cuenta de servicio de despliegue de AWS y cuenta cuántas relaciones la separan del depósito de ventas de clientes.

cat grafo/aristas.csv

Responde para continuar

¿Cuántos saltos hay desde la cuenta de servicio de despliegue hasta el depósito de ventas de clientes?

Las rutas más difíciles de ver son las que pasan por un grupo. La persona no aparece con ningún rol sensible, pero el grupo al que pertenece sí lo tiene, y el rol lo hereda a todos sus miembros. Para encontrarlas hay que seguir la cadena nodo por nodo y no quedarse con el primer salto.

En la tabla hay una persona de soporte de Azure con una cadena de cuatro relaciones que termina en un dato que la empresa declaró restringido. El archivo de lectura dice cuáles son esos datos.

Responde para continuar

¿Qué dato restringido alcanza la persona de soporte de Azure por su pertenencia a un grupo?

Cuando dos rutas distintas pasan por el mismo nodo, ese nodo es un punto de paso. Cortar una sola arista que sale de él, o quitarle el poder que concentra, cierra las dos rutas a la vez. Es la razón por la que el grafo ahorra trabajo frente a revisar permiso por permiso: señala el cambio que más rinde.

En la parte de Google Cloud de la tabla, dos identidades distintas llegan al mismo conjunto de datos de clientes. Busca el nodo por donde pasan las dos.

Responde para continuar

¿Qué cuenta de servicio de Google Cloud es el punto de paso compartido por dos rutas hacia el conjunto de datos de clientes?

El grafo dice lo posible; los registros dicen lo ocurrido. Cruzar una con otro ordena el trabajo: una ruta cuya primera relación se usó la semana pasada pide una conversación inmediata con su dueño; una ruta que nunca se usó pide un cambio planificado. Ninguna de las dos se resuelve probándola.

Abre el archivo de uso de las aristas. Entre las dos identidades que suplantan a la cuenta de servicio de Google Cloud, solo una ejerció la relación en la ventana.

cat grafo/uso-de-las-aristas.csv

Responde para continuar

¿Qué identidad usó en la ventana su relación con la cuenta de servicio de administración de analítica?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad