Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Credenciales heredadas y rotación

5 tareas · 40 min · Principiante

Las credenciales son la parte del inventario que más urge, porque cada una abre algo: una base de datos, una pasarela de pagos, la plataforma de despliegue. En una empresa comprada nadie de la compradora sabe cuáles siguen vivas ni quién las usa. Con la salida de un escaneo de secretos de los repositorios de Sistemas Garrapatero (ficticia; los valores son marcadores, no claves reales) lees cuáles están vigentes, qué permisos dan y cuánto hace que no se rotan, y decides en qué orden se actúa. Es lectura de evidencia; no se prueba ninguna credencial.

0 de 5 · 0%

Objetivo de la sala

Las credenciales son la parte del inventario que más urge, porque cada una abre algo: una base de datos, una pasarela de pagos, la plataforma de despliegue. En una empresa comprada nadie de la compradora sabe cuáles siguen vivas ni quién las usa. Con la salida de un escaneo de secretos de los repositorios de Sistemas Garrapatero (ficticia; los valores son marcadores, no claves reales) lees cuáles están vigentes, qué permisos dan y cuánto hace que no se rotan, y decides en qué orden se actúa. Es lectura de evidencia; no se prueba ninguna credencial.

Un repositorio guarda todo su historial. Si una clave estuvo escrita en un archivo, borrarlo en el último cambio la deja en los anteriores, y en cada copia y bifurcación que alguien haya hecho. Mientras la clave siga siendo válida en el servicio que la emitió, cualquiera con acceso al historial puede usarla.

Por eso la respuesta a una credencial expuesta no es limpiar el repositorio sino invalidarla en el servicio: crear una nueva, repartirla a quienes la usan y revocar la anterior. Limpiar el historial es un trabajo posterior y secundario.

Responde para continuar

Aparece una clave en un repositorio privado. ¿Basta con borrar el archivo y subir el cambio?

Ver pista de ayuda

Piensa dónde sigue escrita la clave después de borrar el archivo.

No todas las credenciales pesan igual. Una de solo lectura sobre un servicio de mapas es una molestia; una de administración completa sobre la plataforma de despliegue permite cambiar lo que corre en producción. Para ordenar el trabajo hace falta una escala común de permisos, que aquí está en secretos/escala-de-permisos.txt.

Abre secretos/hallazgos-escaneo.csv. Solo cuentan las credenciales vigentes: una revocada ya no abre nada.

Responde para continuar

Escribe el id de la credencial vigente que da el permiso más alto según la escala.

Ver pista de ayuda

Descarta las no vigentes y compara el valor de la columna de permisos con su posición en la escala.

La política de la compradora fija una rotación máxima de 365 días (notas/politica-de-rotacion.txt) y una fecha de corte para contar. Una credencial vigente que superó ese plazo no es necesariamente una brecha, pero sí un incumplimiento de política y una señal de que nadie la gestiona.

Cuenta con la fecha de corte, no con la de hoy. Las credenciales de uso desconocido no se incluyen en este recuento.

Responde para continuar

¿Cuántas credenciales vigentes superan el plazo máximo de rotación a la fecha de corte?

Ver pista de ayuda

Resta 365 días a la fecha de corte y cuenta las vigentes con una última rotación anterior a esa fecha.

El riesgo de una credencial depende también de dónde está escrita. Una vigente en un repositorio privado es un problema de higiene; una vigente en un repositorio público está al alcance de cualquiera que sepa buscarla. Esa combinación va primero en la cola de rotación.

Cruza secretos/hallazgos-escaneo.csv con la visibilidad de inventario/repos.csv.

Responde para continuar

Escribe el id de la credencial vigente que está en un repositorio público.

Ver pista de ayuda

Busca primero qué repositorio es público y luego qué hallazgo vigente pertenece a él.

La fila de la base histórica figura como desconocido: el escaneo la encontró, pero nadie ha podido confirmar si algo la usa. Revocarla a ciegas puede romper una integración que nadie recuerda; dejarla es dejar abierta una puerta que quizá sirve a alguien. Lo que desbloquea la decisión es saber quién la usa, y eso se mira en los registros del servicio que la emitió, que suelen guardar quién se conectó con ella y cuándo.

Responde para continuar

¿Qué haces con la credencial cuyo uso no se ha podido confirmar?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad