Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué mide un CSPM

5 tareas · 38 min · Principiante

Una herramienta de postura de la nube lee la configuración de tus cuentas y la compara con reglas. Eso es todo, y a la vez es mucho: lo que no lee no lo mide, y un informe limpio solo habla de lo que alcanzó a ver. En Mutis Agroindustrial, una empresa ficticia con tres cuentas, lees la cobertura del conector, el resumen de un escaneo y los permisos de lectura que tiene la herramienta, y aprendes a separar lo que el informe afirma de lo que de verdad evaluó.

0 de 5 · 0%

Objetivo de la sala

Una herramienta de postura de la nube lee la configuración de tus cuentas y la compara con reglas. Eso es todo, y a la vez es mucho: lo que no lee no lo mide, y un informe limpio solo habla de lo que alcanzó a ver. En Mutis Agroindustrial, una empresa ficticia con tres cuentas, lees la cobertura del conector, el resumen de un escaneo y los permisos de lectura que tiene la herramienta, y aprendes a separar lo que el informe afirma de lo que de verdad evaluó.

Una herramienta de gestión de la postura de seguridad en la nube (CSPM, por sus siglas en inglés) consulta las interfaces de administración de cada cuenta con un rol de solo lectura, arma un inventario de recursos y evalúa la configuración de cada uno contra reglas: un almacenamiento sin cifrar, un puerto de administración abierto, un usuario sin segundo factor. Cada resultado es un hallazgo: un recurso, una regla y un estado.

Lo que no mide es igual de importante. No lee el contenido de tus datos, no ve el tráfico, no detecta que alguien esté usando una credencial robada ni responde a un ataque en curso: eso lo hacen otros controles. Una plataforma que además reúne el análisis de cargas de trabajo, de código de infraestructura y de identidades en un solo lugar suele llamarse CNAPP; dentro de ella, la parte de postura sigue siendo lectura de configuración.

Responde para continuar

¿Qué es lo que mide, en esencia, un CSPM?

Ver pista de ayuda

Piensa en lo que puede hacer un rol que solo tiene permisos de lectura de configuración.

Un escaneo solo mira donde se le dice que mire. Las nubes permiten crear recursos en muchas regiones, y es habitual que una región se habilite para un proyecto y nadie la añada después al alcance de la herramienta. El resultado es un punto ciego: allí pueden vivir recursos mal configurados que ningún informe mostrará.

La primera comprobación de cualquier informe de postura es comparar lo que la cuenta tiene habilitado con lo que la herramienta escanea.

Responde para continuar

Escribe la región que está habilitada en mutis-datos pero que la herramienta no escanea.

Ver pista de ayuda

Abre `conector/cobertura.csv` y compara las dos columnas de la cuenta mutis-datos.

El resumen de un escaneo suele traer tres cifras: recursos inventariados, recursos evaluados y recursos sin evaluar. La cobertura es la proporción de lo inventariado que se evaluó de verdad. Una cobertura baja no es un fallo de la nube sino de la medición: el informe no puede garantizar nada sobre lo que no evaluó.

Calcula la cobertura del escaneo de la cuenta de producción.

Responde para continuar

¿Qué porcentaje de los recursos inventariados de mutis-prod se evaluó? Escribe solo el número.

Ver pista de ayuda

Divide los recursos evaluados entre los inventariados, en `informe/resumen-escaneo.txt`, y multiplica por cien.

La causa más común de una cobertura baja es de permisos: el rol de lectura que usa el conector se creó cuando la cuenta tenía menos servicios, y los tipos de recurso nuevos quedaron fuera. La herramienta no se queja: simplemente no los ve, y los cuenta como «sin evaluar» o, peor, no los cuenta.

Compara los 60 recursos sin evaluar con el resumen de permisos de lectura del conector.

Responde para continuar

Escribe el tipo de recurso sobre el que el conector no tiene permiso de lectura.

Ver pista de ayuda

Abre `conector/permisos-lectura.txt` y mira la sección que dice SIN LECTURA.

El resumen dice «hallazgos críticos: 0» para mutis-prod. Es la frase que más se cita en una reunión y la que menos se examina. Antes de repetirla hay que preguntarse sobre qué universo se dijo: aquí, sobre 180 de 240 recursos, y los 60 restantes son un tipo concreto que el conector no puede leer.

Responde para continuar

¿Cómo se debe interpretar «hallazgos críticos: 0» en el resumen de mutis-prod?

Ver pista de ayuda

Un informe solo puede afirmar algo sobre lo que alcanzó a evaluar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad