🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRespuesta ante un secreto expuesto
5 tareas · 38 min · Principiante
Un secreto que aparece en un repositorio, un registro o un mensaje deja de ser secreto, y borrarlo del archivo no lo devuelve a ese estado. La respuesta es un plan de rotación: cambiar la credencial en su origen, actualizar el gestor y los consumidores, y mirar si alguien la usó mientras estuvo expuesta. Con la alerta de un escaneo en Hilandería Zurriago, una empresa ficticia de hilados, armas ese plan sobre un valor ficticio. Es lectura de evidencia; el valor es un marcador, no una credencial.
Objetivo de la sala
Un secreto que aparece en un repositorio, un registro o un mensaje deja de ser secreto, y borrarlo del archivo no lo devuelve a ese estado. La respuesta es un plan de rotación: cambiar la credencial en su origen, actualizar el gestor y los consumidores, y mirar si alguien la usó mientras estuvo expuesta. Con la alerta de un escaneo en Hilandería Zurriago, una empresa ficticia de hilados, armas ese plan sobre un valor ficticio. Es lectura de evidencia; el valor es un marcador, no una credencial.Cuando un escaneo encuentra una credencial en un repositorio, el primer impulso es borrar el archivo o reescribir el historial. Hacerlo es útil, pero no cierra el problema: mientras el valor estuvo visible, alguien pudo copiarlo, y copias en forks, cachés y clones siguen existiendo. Lo que realmente deja sin efecto una credencial expuesta es invalidarla en el sistema donde vale.
Por eso, la regla es tratar como comprometido todo secreto que haya estado fuera de su sitio, y rotarlo, en lugar de apostar a que nadie lo vio.
Responde para continuar
Un escaneo encuentra una contraseña en un repositorio que fue público. ¿Qué hay que hacer antes que nada?
Ver pista de ayuda
Hay que dejar sin valor lo que ya se pudo copiar.
El plan de rotación depende de los consumidores: cuántas aplicaciones usan el secreto y cómo lo toman. Las que lo leen en cada uso recogen el nuevo solas. Las que lo guardan al arrancar necesitan un reinicio, y si el despliegue solo ocurre cada cierto tiempo, ese es el cuello de botella del plan.
Abre consumidores-correo.txt y la alerta para ver a qué secreto del gestor corresponde.
Responde para continuar
Escribe el nombre de la aplicación que lee el secreto una sola vez y solo se despliega los lunes.
Ver pista de ayuda
Mira la última columna: busca la que no se puede reiniciar cuando se quiera.
La ventana de exposición es el tiempo entre el momento en que el valor pudo ser visto y el momento en que deja de servir. Cuanto más larga, más revisión hace falta. Se cuenta desde que el repositorio pasó a ser público, no desde que se escribió el valor.
La alerta trae las fechas. Mide, en días naturales, desde que el repositorio es público hasta la fecha de la alerta.
Responde para continuar
¿Cuántos días pasaron desde que el repositorio se hizo público hasta la fecha de la alerta?
Ver pista de ayuda
Restarlos de septiembre a octubre: cuenta los días que quedan de septiembre y suma los de octubre.
Rotar la credencial resuelve el futuro; para el pasado hay que mirar el registro del sistema donde esa credencial valía. Aquí es el proveedor de correo: dice desde qué dirección y cuántos envíos se hicieron cada día con ella. Un salto de volumen desde una dirección que no es de la empresa es una señal que justifica ampliar la investigación, no una conclusión sobre quién fue.
Las direcciones propias de Zurriago empiezan por 192.0.2.
Responde para continuar
Escribe la dirección de origen que no pertenece a la empresa y aparece usando la credencial.
Ver pista de ayuda
Lee el registro del proveedor y descarta lo que empieza por el prefijo de la empresa.
Un plan de rotación tiene un orden que evita dos errores: dejar vigente la credencial expuesta mientras se actualizan las aplicaciones, y quedarse sin servicio por anularla antes de que nadie la reemplace. Los pasos son: dar de alta la credencial nueva, actualizar el gestor, hacer que los consumidores la tomen, anular la antigua en el origen, revisar el uso durante la exposición y solo entonces limpiar el repositorio.
Responde para continuar
¿Cuál es el orden del plan de rotación del correo?
Ver pista de ayuda
Las dos opciones erróneas anulan o postergan antes de que haya reemplazo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.