Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El permiso de más

4 tareas · 30 min · Principiante

La sala anterior cazó un almacenamiento abierto al público. El segundo fallo que se repite en la infraestructura como código no se ve en el almacenamiento, sino en los permisos: un rol escrito con comodines, que concede mucho más de lo que el servicio necesita. Como la infraestructura es texto, ese exceso también se revisa antes de aplicarlo. En la cadena de Cauce Pagos aprendes a reconocer un permiso en comodín, por qué el mínimo privilegio es el arreglo, y a decidir cuándo un rol demasiado amplio para la aplicación de esa infraestructura.

0 de 4 · 0%

Objetivo de la sala

La sala anterior cazó un almacenamiento abierto al público. El segundo fallo que se repite en la infraestructura como código no se ve en el almacenamiento, sino en los permisos: un rol escrito con comodines, que concede mucho más de lo que el servicio necesita. Como la infraestructura es texto, ese exceso también se revisa antes de aplicarlo. En la cadena de Cauce Pagos aprendes a reconocer un permiso en comodín, por qué el mínimo privilegio es el arreglo, y a decidir cuándo un rol demasiado amplio para la aplicación de esa infraestructura.

El servicio de pagos de Cauce necesita una identidad en la nube para hacer su trabajo: leer cierto almacenamiento, escribir ciertos registros. Pero su rol está escrito concediendo todas las acciones sobre todos los recursos de la cuenta. No es un error de sintaxis —el archivo se aplica sin quejarse— es un error de diseño: a quien tenga esa identidad, el comodín le entrega el control entero de la cuenta de la nube. Y si esa identidad se ve comprometida, el atacante hereda ese control completo.

Reconocer que un comodín en los permisos no es comodidad sino riesgo —todo el poder de la cuenta en una sola identidad— es el fallo que esta sala enseña a ver.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La política del rol del servicio concede todas las acciones sobre todos los recursos de la cuenta. ¿Qué habilita?

Ver pista de ayuda

Acciones y recursos en comodín, en una identidad del servicio. ¿Hasta dónde llega quien la controla?

El arreglo no es quitar el rol: el servicio lo necesita para funcionar. Es acotarlo a las acciones concretas y los recursos concretos que el servicio usa de verdad, y nada más. Eso es el mínimo privilegio: cada identidad con el permiso justo para su trabajo. Su valor se nota cuando algo sale mal: si esa identidad se compromete, el daño queda limitado a lo poco que podía tocar, en vez de abrirse a toda la cuenta. Menos permiso es menos superficie de daño.

Acotar cada identidad a lo que necesita, y revisarlo en el archivo antes de aplicarlo, es lo que contiene el daño de una identidad comprometida.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es el arreglo de un rol de servicio escrito con permisos en comodín?

Ver pista de ayuda

El servicio necesita el rol, pero no todo. ¿A qué se reduce el permiso?

Como con el almacenamiento, aquí también se decide parar o avisar. Una identidad de servicio con control total de la cuenta de la nube es exposición real de acceso: si se compromete, el daño no tiene techo. Eso se para, no se aplica hasta acotar el permiso. Una regla de severidad baja —una etiqueta descriptiva que falta en el recurso— se registra como excepción documentada, con su motivo, para no bloquear cada despliegue por cuestiones cosméticas. La línea se traza donde hay exposición real de acceso.

Reservar la parada para el acceso realmente excesivo, y documentar lo cosmético, es lo que mantiene el control de permisos encendido sin frenar al equipo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El escaneo marca el rol con permisos en comodín y, aparte, una etiqueta descriptiva que falta. ¿Qué hace la cadena?

Ver pista de ayuda

Uno es control total de la cuenta; el otro, cosmético. ¿Cuál para la aplicación?

Abre el laboratorio de permisos de Cauce. Lee el archivo de infraestructura del rol y la salida de Checkov. Distingue el fallo que para —el permiso en comodín sobre la cuenta— del aviso cosmético de la etiqueta que falta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla en la salida de Checkov el fallo de la política con comodín (el que concede acciones y recursos en comodín, no el aviso de la etiqueta) y escribe su código de hallazgo.

Formato esperado: IAC-____

Ver pista de ayuda

Con la terminal, `cat reportes/checkov.txt`. El que para está marcado FALLO con gravedad ALTA; el código está bajo esa entrada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad