Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El almacenamiento que nadie abrió a propósito

5 tareas · 30 min · Principiante

En la nube, la infraestructura ya no se pincha a mano: se escribe en un archivo —qué servidores, qué red, qué almacenamiento, qué permisos— y la cadena la aplica. Eso tiene una ventaja enorme para la seguridad: si la infraestructura es texto, se puede revisar antes de que exista, igual que el código. En la cadena de Cauce Pagos el control es el escaneo de infraestructura como código, con Checkov. En esta sala aprendes a reconocer los fallos que se repiten —un almacenamiento abierto, un permiso de más, un puerto expuesto— y a decidir cuáles paran la aplicación de esa infraestructura.

0 de 5 · 0%

Objetivo de la sala

En la nube, la infraestructura ya no se pincha a mano: se escribe en un archivo —qué servidores, qué red, qué almacenamiento, qué permisos— y la cadena la aplica. Eso tiene una ventaja enorme para la seguridad: si la infraestructura es texto, se puede revisar antes de que exista, igual que el código. En la cadena de Cauce Pagos el control es el escaneo de infraestructura como código, con Checkov. En esta sala aprendes a reconocer los fallos que se repiten —un almacenamiento abierto, un permiso de más, un puerto expuesto— y a decidir cuáles paran la aplicación de esa infraestructura.

El equipo de Cauce describe su almacenamiento de recibos de pago en un archivo de infraestructura como código: nombre, región, y quién puede leerlo. Mientras es un archivo, todavía no hay nada en la nube — y ese es justo el momento de revisarlo. El escaneo de infraestructura como código lee ese archivo y comprueba cada recurso contra un catálogo de reglas de configuración segura, antes de que la cadena lo aplique. Un fallo detectado aquí se corrige cambiando una línea del archivo; el mismo fallo aplicado es un almacenamiento real expuesto en internet.

Que la infraestructura sea texto revisable antes de aplicarse es lo que traslada el «shift-left» del código a los servidores.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué ventaja de seguridad tiene describir la infraestructura en un archivo y escanearla antes de aplicarla?

Ver pista de ayuda

Mientras es texto, no hay nada expuesto todavía. ¿Cuándo sale barato arreglar?

En infraestructura, unos pocos fallos aparecen una y otra vez. El almacenamiento configurado con acceso de lectura público, cuando debería ser privado. Un permiso escrito con comodín, que concede todo en vez de lo justo. Un puerto de administración o de base de datos abierto a cualquier origen de internet. Un secreto escrito en claro dentro del propio archivo de infraestructura. En el archivo de Cauce, el almacenamiento de recibos de pago está declarado con acceso de lectura público. Reconocer el patrón —acceso público sobre datos que deberían ser privados— es el trabajo.

Conocer el puñado de fallos que se repiten en infraestructura permite cazarlos de un vistazo, antes incluso de que el escáner los confirme.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El archivo declara el almacenamiento de recibos de pago con acceso de lectura público. ¿Qué tipo de fallo es?

Ver pista de ayuda

Datos de pago que deberían ser privados, con lectura pública. ¿Qué queda expuesto?

Checkov reporta, por cada fallo, un identificador de regla, el recurso afectado, el archivo y la línea, y una explicación de qué comprueba la regla. Para el almacenamiento de Cauce, la regla que dispara es la que exige que el almacenamiento no permita acceso público de lectura, y señala la línea donde está el acceso público. Igual que en el análisis del código, la precisión es lo que hace accionable el hallazgo: el arreglo es cambiar esa línea a acceso privado en el archivo, no tocar la nube a mano. Corregir el archivo y volver a escanear cierra el hallazgo en origen.

Arreglar la infraestructura en el archivo, y no en la consola de la nube, es lo que evita que el fallo vuelva en el siguiente despliegue.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La regla señala la línea del acceso público en el archivo de infraestructura. ¿Cuál es el arreglo correcto?

Ver pista de ayuda

El archivo es la fuente. Si se arregla a mano en la nube, el próximo despliegue lo reabre.

También en infraestructura se aplica el criterio de parar o avisar. Un almacenamiento de datos de pago abierto al público, o un puerto de base de datos expuesto a todo internet, es exposición directa de datos sensibles: se para, no se aplica hasta corregir. Una regla de severidad baja —una etiqueta que falta, un cifrado en reposo recomendado pero no crítico para ese recurso— se registra como excepción documentada, con su motivo, para no bloquear cada despliegue por cuestiones menores. La línea se traza donde hay exposición real de datos o de acceso.

Reservar la parada para la exposición real de datos y accesos, y documentar el resto, es lo que mantiene el control de infraestructura encendido sin frenar al equipo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El escaneo marca el almacenamiento de recibos con lectura pública y, aparte, una etiqueta descriptiva que falta. ¿Qué hace la cadena?

Ver pista de ayuda

Uno es exposición de datos; el otro, cosmético. ¿Cuál para la aplicación?

Abre el laboratorio de infraestructura de Cauce y lee la salida de Checkov. Distingue el fallo que para —el acceso de lectura público sobre datos de pago— del aviso cosmético de la etiqueta que falta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla en la salida de Checkov el fallo que para el despliegue (el acceso público a los datos de pago, no el aviso de la etiqueta) y escribe su código de hallazgo.

Formato esperado: IAC-____

Ver pista de ayuda

Con la terminal, `cat reportes/checkov.txt`. El que para está marcado FALLO con gravedad ALTA; el código está bajo esa entrada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad