Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Deriva respecto a la infraestructura como código

5 tareas · 38 min · Principiante

Si la infraestructura se declara en código, lo que hay en la nube debería ser lo que dice el código. Cuando alguien cambia algo por la consola, o crea un recurso que el código no conoce, aparece la deriva: la realidad se separa de lo declarado, y el código deja de ser una garantía. En Mutis Agroindustrial lees el código, una comparación simulada contra el estado real, el registro de cambios por consola y el inventario de la nube, y decides qué se revierte, qué se incorpora al código y qué se investiga.

0 de 5 · 0%

Objetivo de la sala

Si la infraestructura se declara en código, lo que hay en la nube debería ser lo que dice el código. Cuando alguien cambia algo por la consola, o crea un recurso que el código no conoce, aparece la deriva: la realidad se separa de lo declarado, y el código deja de ser una garantía. En Mutis Agroindustrial lees el código, una comparación simulada contra el estado real, el registro de cambios por consola y el inventario de la nube, y decides qué se revierte, qué se incorpora al código y qué se investiga.

La deriva es cualquier diferencia entre lo declarado en el código de infraestructura y lo que existe en la nube. Aparece de tres maneras: un recurso gestionado que alguien modificó fuera del flujo (un puerto abierto desde la consola durante una guardia), un recurso que existe en la nube y no está en el código ni en su estado (lo creó una persona a mano) y un recurso declarado que desapareció de la nube.

Conviene separar la deriva de otro problema distinto: que el propio código declare algo inseguro. Eso no es deriva, porque la nube coincide con el código; es un error de diseño que una herramienta de análisis del código de infraestructura detecta antes del despliegue. Una herramienta de postura que compara contra el código ve lo primero; la segunda pregunta es de otra herramienta.

Responde para continuar

¿Cuál de estos casos es deriva respecto al código de infraestructura?

Ver pista de ayuda

Deriva es una diferencia entre lo declarado y lo real, no un defecto del código.

Terraform guarda un estado con lo que cree que existe. Su modo -refresh-only actualiza ese estado según lo que hay realmente en la nube, sin cambiar nada en ella, y muestra qué objetos cambiaron fuera de Terraform. Es una lectura, no una aplicación. En el laboratorio la salida está escrita a mano.

No toda deriva pesa igual: un tipo de instancia distinto cuesta dinero; un puerto de administración abierto a todo internet es un riesgo de seguridad. Lee la salida y quédate con lo que cambia la exposición.

Responde para continuar

Escribe el recurso cuyo cambio fuera de Terraform dejó un puerto de administración abierto a todo internet.

Ver pista de ayuda

Lee `salida/plan-refresh-only.txt` y busca el cambio de cidr_blocks hacia 0.0.0.0/0. Compara con `iac/main.tf`.

La comparación te dice qué cambió; el registro de actividad de la cuenta te dice quién, cuándo y por dónde. Los cambios hechos por una consola, fuera del pipeline de despliegue, son los que más derivan. Saberlo no es para señalar a nadie: es para entender por qué ocurrió (una guardia a las diez de la noche, una urgencia) y qué proceso falla.

Cruza el recurso de la tarea anterior con el registro de cambios por consola.

Responde para continuar

Escribe el principal que abrió el puerto desde la consola.

Ver pista de ayuda

Abre `registros/cambios-consola.csv` y busca la fila del grupo de seguridad.

La comparación de estado solo ve lo que Terraform gestiona. Los recursos creados a mano no aparecen en ella, y son los más olvidados: pruebas, instancias temporales, almacenamientos de «solo un día». Para encontrarlos hay que comparar el inventario completo de la nube con la lista de lo que está en el estado.

Cuenta los recursos del inventario que no están en el estado de Terraform.

Responde para continuar

¿Cuántos recursos del inventario no están gestionados por Terraform? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas con no en la columna en_estado_terraform de `inventario/inventario-nube.csv`.

El puerto 22 del bastión está abierto a todo internet desde el 28 de septiembre. El código dice 198.51.100.0/24. Hay tres salidas posibles: revertir la nube al código, cambiar el código para que acepte lo que hay, o dejarlo y avisar. La decisión depende de qué es lo correcto, no de qué es más rápido.

Responde para continuar

¿Qué se hace con ese cambio?

Ver pista de ayuda

El código es la intención aprobada; la nube se vuelve a alinear con ella, y la necesidad real se resuelve con un cambio revisado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad