Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Propiedad y enrutamiento a equipos

5 tareas · 35 min · Principiante

Un hallazgo sin dueño es un hallazgo que nadie arregla. El gestor puede tener la mejor deduplicación del mundo y aun así acumular una cola infinita si no sabe a quién tocarle cada cosa. En esta sala lees el catálogo de servicios, el archivo de propietarios de un repositorio y las reglas de enrutamiento de Uvilla Alimentos, y decides adónde va cada uno de ocho hallazgos.

0 de 5 · 0%

Objetivo de la sala

Un hallazgo sin dueño es un hallazgo que nadie arregla. El gestor puede tener la mejor deduplicación del mundo y aun así acumular una cola infinita si no sabe a quién tocarle cada cosa. En esta sala lees el catálogo de servicios, el archivo de propietarios de un repositorio y las reglas de enrutamiento de Uvilla Alimentos, y decides adónde va cada uno de ocho hallazgos.

La tentación es que todos los hallazgos lleguen al equipo de seguridad, que los reparte. No escala: seguridad no conoce el código de cada servicio, ni puede arreglarlo. Quien lo arregla es el equipo que lo mantiene, y por eso el gestor debe enviarle el hallazgo directamente, con el contexto necesario.

Para saber quién es, hay dos fuentes habituales. Un catálogo de servicios dice qué equipo es dueño de cada repositorio. Un archivo de propietarios dentro del repositorio (en GitHub y GitLab existe CODEOWNERS) afina más: dice quién es dueño de cada carpeta o archivo.

Responde para continuar

¿Por qué se enruta cada hallazgo al equipo que mantiene el código y no a un equipo central de seguridad?

La regla 1 de Uvilla dice que, si la ruta del hallazgo tiene propietario en el archivo de propietarios del repositorio, ese propietario manda sobre el catálogo. Un repositorio puede ser de un equipo y tener una carpeta, como la de infraestructura, que mantiene otro.

Abre las reglas, el archivo de propietarios de pedidos-api y la lista de hallazgos sin asignar. Mira el hallazgo F-2.

Responde para continuar

Escribe el equipo al que se enruta el hallazgo F-2.

Las reglas terminan con una red de seguridad: lo que no coincide con nada va a una cola de triaje de seguridad. Está bien como último recurso y mal como destino habitual: cada hallazgo en la cola es un repositorio que falta en el catálogo.

Aplica las reglas en su orden a los ocho hallazgos.

Responde para continuar

¿Cuántos de los ocho hallazgos acaban en la cola de triaje de seguridad? Escribe solo el número.

Algunos hallazgos no son del equipo del servicio: una vulnerabilidad en la imagen base de un contenedor viene de lo que el equipo heredó, y lo corrige quien mantiene las imágenes. Las reglas de enrutamiento lo reflejan con una excepción para ese caso, antes de caer en la regla general del catálogo.

Mira el hallazgo F-8 de pagos-core.

Responde para continuar

Escribe el equipo al que se enruta el hallazgo F-8.

libs-comunes tiene dos hallazgos en la cola y no figura en el catálogo ni tiene archivo de propietarios. Se puede seguir repartiendo a mano cada semana, o resolver la causa. La causa es que el repositorio no tiene dueño, y eso no lo arregla ningún escáner: lo decide una persona con autoridad sobre el repositorio.

Responde para continuar

libs-comunes sigue mandando hallazgos a la cola de triaje. ¿Cuál es la solución de fondo?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad