Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de organización y barandillas

5 tareas · 38 min · Principiante

Corregir hallazgos uno a uno es un trabajo que no termina: mientras se arregla un almacenamiento, alguien crea otro igual. Las barandillas atacan el origen: políticas que se aplican a toda una organización y que impiden o avisan antes de que el recurso mal configurado exista. En Mutis Agroindustrial lees la jerarquía de la organización, una política de límite de regiones, el modo de cada barandilla y los hallazgos que se repiten mes tras mes, y decides dónde faltan y cuáles deberían pasar de avisar a impedir.

0 de 5 · 0%

Objetivo de la sala

Corregir hallazgos uno a uno es un trabajo que no termina: mientras se arregla un almacenamiento, alguien crea otro igual. Las barandillas atacan el origen: políticas que se aplican a toda una organización y que impiden o avisan antes de que el recurso mal configurado exista. En Mutis Agroindustrial lees la jerarquía de la organización, una política de límite de regiones, el modo de cada barandilla y los hallazgos que se repiten mes tras mes, y decides dónde faltan y cuáles deberían pasar de avisar a impedir.

Las barandillas se clasifican por cuándo actúan. Las preventivas impiden la acción: una política de organización que niega crear recursos fuera de las regiones aprobadas o dejar un almacenamiento público. Las detectivas observan y avisan: una regla de postura que marca los usuarios sin segundo factor. Las correctivas arreglan solas lo que encuentran: una regla que vuelve a cerrar un acceso público.

Cada tipo tiene un costo. La preventiva es la más fuerte y también la que más puede frenar trabajo legítimo si está mal calibrada; la detectiva no frena nada, pero depende de que alguien actúe sobre el aviso. Un programa sano usa las tres, y pone la preventiva donde el error es siempre un error.

Responde para continuar

¿Qué distingue a una barandilla preventiva de una detectiva?

Ver pista de ayuda

Piensa en el momento: antes de que el recurso exista o después.

En AWS Organizations, las políticas de control de servicios (SCP) se adjuntan a la raíz, a una unidad organizativa o a una cuenta, y todo lo que está por debajo las hereda. Una SCP no concede permisos: fija el máximo que puede hacerse en las cuentas miembro. Además, no afecta a la cuenta de administración de la organización. Azure con Azure Policy y Google Cloud con sus políticas de organización siguen la misma idea de herencia por jerarquía.

Esto significa que una barandilla vale lo que valga su alcance: una cuenta colgada de una unidad sin políticas está fuera de todas ellas. Lee la jerarquía y mira qué cuentas miembro heredan qué.

Responde para continuar

Escribe la cuenta miembro que no hereda ninguna política de la organización.

Ver pista de ayuda

Abre `organizacion/jerarquia.txt` y busca la unidad que dice sin politicas adjuntas.

Una barandilla detectiva que dispara el mismo hallazgo mes tras mes está funcionando como un termómetro: informa, pero no cura. Cuando un hallazgo se repite durante muchos meses seguidos, la pregunta no es «quién lo arregla» sino «por qué sigue siendo posible crearlo».

Cruza los meses de recurrencia con el modo de cada barandilla y encuentra la que más tiempo lleva avisando sin que el problema desaparezca.

Responde para continuar

Escribe la barandilla en modo auditoría con más meses seguidos de hallazgos.

Ver pista de ayuda

Une `informe/hallazgos-recurrentes.csv` con `informe/barandillas.csv` y quédate con el máximo de meses.

No todo hallazgo recurrente se puede pasar a preventivo: algunos dependen de una decisión de negocio. Pero la lista de lo que sigue en auditoría después de tres meses o más es el candidato natural a revisar. Contarlo da la dimensión del trabajo y es la cifra con la que se pide un cambio.

Cuenta los hallazgos con tres meses seguidos o más cuya barandilla asociada es solo detectiva.

Responde para continuar

¿Cuántos hallazgos llevan tres meses seguidos o más con una barandilla solo detectiva? Escribe solo el número.

Ver pista de ayuda

Filtra `informe/hallazgos-recurrentes.csv` por meses_seguidos de 3 o más y mira que su barandilla sea detectiva en `informe/barandillas.csv`.

La política de límite de regiones del laboratorio niega todo fuera de tres regiones y deja pasar los servicios globales de identidad y de la organización. Está bien escrita. Pero alguien propone «con esto la organización queda cubierta». Hay que decir qué no cubre una política de este tipo.

Responde para continuar

¿Qué limitación debes recordar al decir que las SCP cubren toda la organización?

Ver pista de ayuda

Piensa en lo que dice la documentación sobre qué cuentas alcanza una SCP y qué hace con los permisos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad