Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dónde entra cada control

5 tareas · 25 min · Principiante

Una cadena de despliegue lleva el código desde el portátil de quien lo escribe hasta el servidor que lo ejecuta, y por el camino pasa por unas cuantas etapas fijas. En esta ruta construyes y aseguras la cadena de Cauce Pagos, una plataforma de pagos con su repositorio, su pipeline y su registro de imágenes en la nube. No entras a atacar nada: entras a decidir qué control se pone en cada etapa, y —lo difícil— cuándo ese control debe parar el despliegue y cuándo solo dejar constancia. Empezamos por el mapa de la cadena.

0 de 5 · 0%

Objetivo de la sala

Una cadena de despliegue lleva el código desde el portátil de quien lo escribe hasta el servidor que lo ejecuta, y por el camino pasa por unas cuantas etapas fijas. En esta ruta construyes y aseguras la cadena de Cauce Pagos, una plataforma de pagos con su repositorio, su pipeline y su registro de imágenes en la nube. No entras a atacar nada: entras a decidir qué control se pone en cada etapa, y —lo difícil— cuándo ese control debe parar el despliegue y cuándo solo dejar constancia. Empezamos por el mapa de la cadena.

Un pipeline no es un botón de «desplegar»: es una secuencia de etapas por las que el mismo cambio va pasando. En Cauce Pagos el camino es siempre el mismo — alguien escribe código y abre una propuesta de fusión, la cadena compila y prueba, revisa el propio código, mira las dependencias que arrastra, construye la imagen de contenedor, revisa la infraestructura escrita en texto, y solo entonces despliega. Cada etapa es una oportunidad de mirar antes de que el cambio llegue más lejos, y cada etapa cuesta menos que la siguiente.

Entender la cadena como una secuencia de puntos de revisión, y no como un empujón final, es lo que permite decidir dónde colocar cada control.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué describe mejor una cadena de despliegue?

Ver pista de ayuda

La palabra clave es secuencia. Cada etapa es una oportunidad de mirar antes de seguir.

«Shift-left» significa mover la revisión hacia el comienzo de la cadena, no hacia el final. La razón es de costo: un fallo que se encuentra cuando el código aún está en la propuesta de fusión se arregla cambiando una línea; el mismo fallo descubierto en producción arrastra un incidente, un despliegue de urgencia y, en Cauce Pagos, dinero de clientes. La propuesta de fusión es el punto de revisión barato: el cambio todavía no se fusionó, nadie depende de él, y rechazarlo no rompe nada.

Meter la seguridad temprano no es una moda: es poner el control donde arreglar cuesta poco, en vez de donde cuesta un desastre.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué conviene revisar en la propuesta de fusión y no ya en producción?

Ver pista de ayuda

Es una cuestión de costo. ¿Dónde sale más barato arreglar un fallo?

Los controles no van todos al final ni todos juntos: cada uno vive en la etapa donde tiene sentido. El escaneo de secretos y el análisis del código miran el código fuente, así que van pronto, sobre el repositorio. La revisión de dependencias necesita la lista de librerías resuelta. El escaneo de la imagen solo puede correr cuando la imagen ya está construida. Y la revisión de la infraestructura como código mira los archivos de infraestructura antes de aplicarlos. Poner un control en la etapa equivocada lo vuelve inútil: escanear una imagen que aún no existe no encuentra nada.

Colocar cada control donde su insumo ya está disponible es la mitad del diseño de una cadena segura.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿En qué etapa tiene sentido colocar el escaneo de la imagen de contenedor?

Ver pista de ayuda

Un control necesita su insumo. ¿Cuándo existe la imagen?

Aquí aparece la decisión que define el oficio. Un control que encuentra algo puede hacer dos cosas: parar la cadena (el cambio no avanza hasta que se arregle) o avisar (lo anota y deja pasar). Parar todo siempre convierte al equipo de seguridad en el que frena a la empresa, y entonces lo apagan; avisar de todo hace que nadie mire los avisos. El criterio es el riesgo real: un secreto válido en el repositorio o un fallo crítico explotable se paran; un hallazgo de severidad baja, dudoso o sin impacto real se registra para revisarlo sin bloquear el trabajo de nadie.

Decidir bien qué para y qué solo avisa es lo que separa una cadena que protege de una que estorba.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un control encuentra un hallazgo de severidad baja, sin impacto real demostrable. ¿Qué debería hacer la cadena?

Ver pista de ayuda

Bloquear todo hace que apaguen el control. La parada se reserva para el riesgo real.

Abre el laboratorio de la cadena de Cauce y lee el resumen de la última ejecución del pipeline. Recorre las etapas en el orden en que corren y fíjate en la línea de la sala que cierra el resumen.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el resumen de ejecución de la cadena de Cauce y escribe el código de la sala que cierra el resumen, bajo el listado de etapas.

Formato esperado: CAD-____

Ver pista de ayuda

Con la terminal, `cat reportes/ultima-ejecucion.txt`. El código está en la última línea, bajo el estado de cada etapa.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad