Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Credenciales de larga vida, inventario

5 tareas · 37 min · Principiante

Aunque se prefieran los tokens temporales, en casi toda empresa sobreviven claves de acceso, secretos de aplicaciones y claves de cuentas de servicio. El primer paso para reducirlas es saber cuáles hay, de quién son, cuándo se rotaron y cuándo se usaron por última vez. Con los informes de las tres nubes de Curtiembres Barbasco construyes ese inventario y marcas lo que sobra o está por vencer. Los informes muestran identificadores y fechas, nunca valores de credenciales, y todo es lectura.

0 de 5 · 0%

Objetivo de la sala

Aunque se prefieran los tokens temporales, en casi toda empresa sobreviven claves de acceso, secretos de aplicaciones y claves de cuentas de servicio. El primer paso para reducirlas es saber cuáles hay, de quién son, cuándo se rotaron y cuándo se usaron por última vez. Con los informes de las tres nubes de Curtiembres Barbasco construyes ese inventario y marcas lo que sobra o está por vencer. Los informes muestran identificadores y fechas, nunca valores de credenciales, y todo es lectura.

Una credencial de larga vida tiene tres riesgos que crecen con el tiempo: puede haberse copiado sin que nadie lo sepa, nadie recuerda para qué servía y su dueño ya no está. Rotar o retirar a ciegas puede romper una integración; dejarla sin mirar acumula riesgo. El inventario mínimo responde, para cada credencial: de quién es, cuándo se creó o rotó, cuándo se usó por última vez y cuándo vence.

Las nubes ya producen esos datos: un informe de credenciales en AWS, la lista de secretos y su vencimiento por aplicación en Azure, las claves de cada cuenta de servicio en Google Cloud.

Responde para continuar

¿Por qué se hace el inventario de credenciales antes de rotarlas o retirarlas?

Ver pista de ayuda

Piensa en lo que pasa si se retira a ciegas una clave que usa una integración.

Una política habitual es rotar las claves de acceso cada 90 días. El informe de credenciales trae la fecha de la última rotación de cada clave; una clave activa con más de noventa días desde esa fecha incumple la política. La fecha de referencia del informe es el 21 de octubre de 2026.

Abre aws/informe-de-credenciales.csv y cuenta las claves activas con más de 90 días desde su última rotación. Las inactivas no cuentan.

Responde para continuar

¿Cuántas claves activas llevan más de 90 días sin rotarse a 21 de octubre de 2026?

Ver pista de ayuda

Resta 90 días a la fecha de referencia y cuenta las claves activas rotadas antes de esa fecha.

Una clave activa que nunca se ha usado es una puerta abierta sin dueño aparente: o la creó alguien que ya no la necesita, o la guardó para más tarde, o la usa algo fuera de los registros. El primer paso no es borrarla, sino desactivarla y esperar un tiempo a ver si alguien la reclama: desactivar se revierte, borrar no.

En el informe, la última columna de uso dice N/A cuando la clave nunca se ha usado. Algunas cuentas ni siquiera tienen clave activa.

Responde para continuar

Escribe el usuario con una clave activa que nunca ha sido usada.

Ver pista de ayuda

Busca una fila con clave activa y sin fecha de uso.

Las cuentas de servicio de Google Cloud pueden tener varias claves de usuario a la vez, y es normal durante una rotación: se crea la nueva, se cambia la aplicación y se desactiva la vieja. Si la vieja sigue activa semanas después, la rotación quedó a medias y hay dos secretos válidos en circulación.

Revisa gcp/claves-de-cuentas-de-servicio.txt. Fíjate también en la fecha de vencimiento de cada clave: caducan a los diez años de su creación.

Responde para continuar

Escribe la cuenta de servicio que tiene dos claves activas a la vez.

Ver pista de ayuda

Cuenta las filas activas por cuenta; una cuenta aparece dos veces.

Los secretos de cliente de las aplicaciones de Azure tienen una fecha de vencimiento. Cuando vencen, la aplicación deja de autenticarse y se cae a las tres de la mañana. La lista de lo que vence en los próximos 30 días es lo que se renueva primero. Un secreto ya vencido no cuenta: necesita otra conversación, la de si la aplicación todavía existe.

Con la fecha de referencia del 21 de octubre de 2026, abre azure/secretos-de-aplicaciones.txt y cuenta los secretos que vencen entre esa fecha y el 20 de noviembre.

Responde para continuar

¿Cuántos secretos vencen entre el 21 de octubre y el 20 de noviembre de 2026?

Ver pista de ayuda

Descarta los que ya vencieron y los que vencen después del 20 de noviembre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad