Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segregación de funciones y doble aprobación

5 tareas · 40 min · Principiante

En una entidad financiera, quien escribe un cambio no debe ser quien lo aprueba ni quien lo lleva a producción sin que otra persona lo haya mirado. En Financiera Calden lees la protección de la rama principal, el historial de cambios de septiembre y el directorio de cuentas para ver si la doble aprobación realmente separa funciones o solo lo parece. Todo es lectura de configuración y tablas ficticias.

0 de 5 · 0%

Objetivo de la sala

En una entidad financiera, quien escribe un cambio no debe ser quien lo aprueba ni quien lo lleva a producción sin que otra persona lo haya mirado. En Financiera Calden lees la protección de la rama principal, el historial de cambios de septiembre y el directorio de cuentas para ver si la doble aprobación realmente separa funciones o solo lo parece. Todo es lectura de configuración y tablas ficticias.

La segregación de funciones reparte las etapas de un cambio (escribirlo, revisarlo, aprobarlo, desplegarlo) entre personas distintas para que nadie pueda llevar a producción algo sin que otra persona lo haya visto. PCI DSS v4.0.1 lo expresa para entornos en el requisito 6.5.4: los roles y funciones se separan entre producción y preproducción para que solo se desplieguen cambios revisados y aprobados. La revisión de código del requisito 6.2.3 pide además que la hagan personas distintas del autor.

Una doble aprobación solo cumple su propósito si las dos aprobaciones son independientes del autor y entre sí.

Responde para continuar

Un cambio exige dos aprobaciones. El autor es una de las dos personas que aprueban. ¿Qué se puede decir de ese control?

Ver pista de ayuda

Pregúntate cuántas personas distintas del autor miraron el cambio.

Las plataformas de código suelen ofrecer una opción para que el autor pueda aprobar su propio cambio, pensada para equipos de una persona. En una rama de producción de pagos, esa opción anula la separación: el control se ve activo y no protege.

Lee la protección de la rama principal y busca la opción que lo permite.

Responde para continuar

Escribe el nombre de la opción de la protección de la rama que permite al autor aprobar su propio cambio.

Ver pista de ayuda

Abre `repos/pagos-core/proteccion-rama-main.yml`.

Para medir el daño de una opción mal puesta se cruza el historial: en cada cambio, ¿el autor aparece entre sus aprobadores? La respuesta no se saca de una celda, se obtiene recorriendo todas las filas del mes y comparando el autor con las dos columnas de aprobadores.

Responde para continuar

¿Cuántos cambios de septiembre tienen al autor como uno de sus aprobadores?

Ver pista de ayuda

En `repos/pagos-core/cambios-de-septiembre.csv` compara la columna autor con aprobador_1 y aprobador_2.

Una cuenta de servicio no revisa código: aplica una regla. Si una cuenta automática figura como aprobadora, la segunda revisión humana desaparece aunque el contador marque dos. A veces nace de buena fe: alguien automatiza la aprobación de cambios «de bajo riesgo» para destrabar la cola y el automatismo termina aprobando de todo.

Cruza el historial con el directorio de cuentas.

Responde para continuar

Escribe la cuenta que figura como aprobadora en el historial y es una cuenta de servicio.

Ver pista de ayuda

Compara los aprobadores del historial con la columna tipo de `identidad/directorio.csv`.

Los equipos se saltan la aprobación por una razón legítima: a veces hay que corregir en producción de inmediato. La solución no es quitar el control sino diseñar una vía de emergencia: una cuenta o rol de uso excepcional, con alertas cuando se usa, y una revisión posterior obligatoria por una persona ajena al cambio, dentro de un plazo corto. Así la excepción queda a la vista y no se vuelve costumbre.

Responde para continuar

¿Cómo se maneja una corrección urgente sin destruir la segregación de funciones?

Ver pista de ayuda

La excepción debe ser visible, limitada y revisada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad