Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Gestión de claves y KMS

5 tareas · 40 min · Principiante

Un buen algoritmo con la clave mal guardada no protege nada. Un servicio de gestión de claves (KMS) y los módulos de seguridad por hardware (HSM) existen para que el material de la clave no viva en el código, en el disco ni en el pipeline: los servicios piden operaciones y el servicio responde, sin entregar nunca la clave. Con el inventario y el registro de uso de Vientoazul Energía, una empresa ficticia de medidores inteligentes, revisas quién administra cada clave, quién la usa y qué intentos quedaron denegados. Es consulta de solo lectura y no se muestra material de claves.

0 de 5 · 0%

Objetivo de la sala

Un buen algoritmo con la clave mal guardada no protege nada. Un servicio de gestión de claves (KMS) y los módulos de seguridad por hardware (HSM) existen para que el material de la clave no viva en el código, en el disco ni en el pipeline: los servicios piden operaciones y el servicio responde, sin entregar nunca la clave. Con el inventario y el registro de uso de Vientoazul Energía, una empresa ficticia de medidores inteligentes, revisas quién administra cada clave, quién la usa y qué intentos quedaron denegados. Es consulta de solo lectura y no se muestra material de claves.

Cifrar datos grandes directamente con una clave del KMS no es práctico: cada operación viajaría al servicio. Lo habitual es el cifrado por sobres. Una clave de datos se genera para cifrar el contenido; esa clave de datos se cifra a su vez con una clave maestra que vive en el KMS (o el HSM) y se guarda cifrada junto al dato. Para leer, el servicio pide al KMS que descifre la clave de datos, y solo entonces la usa.

La ventaja operativa es doble: la clave maestra nunca sale del servicio, y revocar o rotar la maestra no obliga a recifrar todos los datos a la vez.

Responde para continuar

En el cifrado por sobres, ¿qué papel cumple la clave maestra que vive en el servicio de claves?

La separación de funciones pide que quien administra una clave (cambia su política, programa su borrado) no sea la misma identidad que la usa para operar. Si una cuenta de servicio puede hacer las dos cosas, un fallo en ese servicio permite ampliar sus propios permisos o borrar la evidencia. Compara las columnas administra y usan del inventario.

Responde para continuar

Escribe el alias de la clave cuyo administrador es también quien la usa.

Ver pista de ayuda

Ejecuta SELECT * FROM claves_kms y busca una fila donde administra y usan sean el mismo valor.

El registro de uso del KMS es una fuente de detección: todo intento, permitido o denegado, queda anotado. Un denegado sobre una clave que la cuenta nunca debería tocar es una señal para revisar la política de acceso o la configuración del servicio, no solo un ruido. Busca los intentos denegados.

Responde para continuar

Escribe el principal al que se le denegó una operación de descifrado sobre la clave de pagos.

Ver pista de ayuda

Ejecuta SELECT * FROM registro_uso_kms y mira la columna resultado.

El volumen de uso de una clave sirve de línea base: si pasa de unos pocos a miles de descifrados en una tarde, hay algo que mirar. Para fijar la línea base de la clave de pagos, cuenta sus operaciones de descifrado que sí se permitieron en el registro de estos dos días.

Responde para continuar

¿Cuántas operaciones de descifrado permitidas aparecen en el registro sobre la clave de pagos?

Ver pista de ayuda

Cuenta solo las filas con alias clave-pagos, operación Decrypt y resultado permitido.

La clave de reportes tiene como administrador al propio servicio y no rota sola. Una política sana por clave define quién administra, quién usa y para qué operaciones (cifrar, descifrar, firmar), siguiendo mínimo privilegio. La guía de gestión de claves del NIST (SP 800-57) trata la separación de funciones y la limitación del acceso como parte de la protección de las claves.

Responde para continuar

¿Qué corrección propones para la política de la clave de reportes?

Ver pista de ayuda

Piensa en separar quien administra de quien usa, sin romper lo que el servicio necesita.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad