🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl almacenamiento que nadie abrió a propósito
5 tareas · 30 min · Principiante
En la nube, la infraestructura ya no se pincha a mano: se escribe en un archivo —qué servidores, qué red, qué almacenamiento, qué permisos— y la cadena la aplica. Eso tiene una ventaja enorme para la seguridad: si la infraestructura es texto, se puede revisar antes de que exista, igual que el código. En la cadena de Cauce Pagos el control es el escaneo de infraestructura como código, con Checkov. En esta sala aprendes a reconocer los fallos que se repiten —un almacenamiento abierto, un permiso de más, un puerto expuesto— y a decidir cuáles paran la aplicación de esa infraestructura.
Objetivo de la sala
En la nube, la infraestructura ya no se pincha a mano: se escribe en un archivo —qué servidores, qué red, qué almacenamiento, qué permisos— y la cadena la aplica. Eso tiene una ventaja enorme para la seguridad: si la infraestructura es texto, se puede revisar antes de que exista, igual que el código. En la cadena de Cauce Pagos el control es el escaneo de infraestructura como código, con Checkov. En esta sala aprendes a reconocer los fallos que se repiten —un almacenamiento abierto, un permiso de más, un puerto expuesto— y a decidir cuáles paran la aplicación de esa infraestructura.El equipo de Cauce describe su almacenamiento de recibos de pago en un archivo de infraestructura como código: nombre, región, y quién puede leerlo. Mientras es un archivo, todavía no hay nada en la nube — y ese es justo el momento de revisarlo. El escaneo de infraestructura como código lee ese archivo y comprueba cada recurso contra un catálogo de reglas de configuración segura, antes de que la cadena lo aplique. Un fallo detectado aquí se corrige cambiando una línea del archivo; el mismo fallo aplicado es un almacenamiento real expuesto en internet.
Que la infraestructura sea texto revisable antes de aplicarse es lo que traslada el «shift-left» del código a los servidores.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué ventaja de seguridad tiene describir la infraestructura en un archivo y escanearla antes de aplicarla?
Ver pista de ayuda
Mientras es texto, no hay nada expuesto todavía. ¿Cuándo sale barato arreglar?
En infraestructura, unos pocos fallos aparecen una y otra vez. El almacenamiento configurado con acceso de lectura público, cuando debería ser privado. Un permiso escrito con comodín, que concede todo en vez de lo justo. Un puerto de administración o de base de datos abierto a cualquier origen de internet. Un secreto escrito en claro dentro del propio archivo de infraestructura. En el archivo de Cauce, el almacenamiento de recibos de pago está declarado con acceso de lectura público. Reconocer el patrón —acceso público sobre datos que deberían ser privados— es el trabajo.
Conocer el puñado de fallos que se repiten en infraestructura permite cazarlos de un vistazo, antes incluso de que el escáner los confirme.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El archivo declara el almacenamiento de recibos de pago con acceso de lectura público. ¿Qué tipo de fallo es?
Ver pista de ayuda
Datos de pago que deberían ser privados, con lectura pública. ¿Qué queda expuesto?
Checkov reporta, por cada fallo, un identificador de regla, el recurso afectado, el archivo y la línea, y una explicación de qué comprueba la regla. Para el almacenamiento de Cauce, la regla que dispara es la que exige que el almacenamiento no permita acceso público de lectura, y señala la línea donde está el acceso público. Igual que en el análisis del código, la precisión es lo que hace accionable el hallazgo: el arreglo es cambiar esa línea a acceso privado en el archivo, no tocar la nube a mano. Corregir el archivo y volver a escanear cierra el hallazgo en origen.
Arreglar la infraestructura en el archivo, y no en la consola de la nube, es lo que evita que el fallo vuelva en el siguiente despliegue.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La regla señala la línea del acceso público en el archivo de infraestructura. ¿Cuál es el arreglo correcto?
Ver pista de ayuda
El archivo es la fuente. Si se arregla a mano en la nube, el próximo despliegue lo reabre.
También en infraestructura se aplica el criterio de parar o avisar. Un almacenamiento de datos de pago abierto al público, o un puerto de base de datos expuesto a todo internet, es exposición directa de datos sensibles: se para, no se aplica hasta corregir. Una regla de severidad baja —una etiqueta que falta, un cifrado en reposo recomendado pero no crítico para ese recurso— se registra como excepción documentada, con su motivo, para no bloquear cada despliegue por cuestiones menores. La línea se traza donde hay exposición real de datos o de acceso.
Reservar la parada para la exposición real de datos y accesos, y documentar el resto, es lo que mantiene el control de infraestructura encendido sin frenar al equipo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El escaneo marca el almacenamiento de recibos con lectura pública y, aparte, una etiqueta descriptiva que falta. ¿Qué hace la cadena?
Ver pista de ayuda
Uno es exposición de datos; el otro, cosmético. ¿Cuál para la aplicación?
Abre el laboratorio de infraestructura de Cauce y lee la salida de Checkov. Distingue el fallo que para —el acceso de lectura público sobre datos de pago— del aviso cosmético de la etiqueta que falta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla en la salida de Checkov el fallo que para el despliegue (el acceso público a los datos de pago, no el aviso de la etiqueta) y escribe su código de hallazgo.
Formato esperado: IAC-____
Ver pista de ayuda
Con la terminal, `cat reportes/checkov.txt`. El que para está marcado FALLO con gravedad ALTA; el código está bajo esa entrada.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.