Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Gestión de claves y permisos de la API

4 tareas · 35 min · Principiante

Cada guion que habla con la plataforma lleva una clave, y cada clave es una puerta. Peñón Blanco tiene cuatro guiones programados y cinco claves, y nadie ha revisado el inventario desde que se crearon. Se cruzan las claves con los roles, con los guiones que las usan y con el uso del martes: dónde vive cada una, si tiene más permiso del que necesita y qué guion va a chocar con el límite de su rol. Tablas de ejemplo en la consola; ninguna clave es real.

0 de 4 · 0%

Objetivo de la sala

Cada guion que habla con la plataforma lleva una clave, y cada clave es una puerta. Peñón Blanco tiene cuatro guiones programados y cinco claves, y nadie ha revisado el inventario desde que se crearon. Se cruzan las claves con los roles, con los guiones que las usan y con el uso del martes: dónde vive cada una, si tiene más permiso del que necesita y qué guion va a chocar con el límite de su rol. Tablas de ejemplo en la consola; ninguna clave es real.

La clave de la API de MISP se envía en una cabecera de cada petición (Authorization) y da acceso a los datos de la instancia con los permisos del usuario al que pertenece. La documentación del proyecto pide guardarla en secreto y ya no admite enviarla dentro de la dirección. En un guion, la clave sale del entorno del servicio o de un gestor de secretos; nunca del código, porque el código se copia, se versiona y se comparte para revisarlo.

Consulta SELECT * FROM guiones y mira la columna donde_vive_la_clave.

Responde para continuar

Un guion nuevo necesita una clave de la API. ¿Dónde debe obtenerla?

Ver pista de ayuda

Piensa en quién lee el código de un guion y en qué pasa con una dirección en los registros de un proxy.

Una clave escrita en el código está expuesta a todo el que tenga acceso al repositorio y a cada copia del archivo, para siempre: borrarla en la versión siguiente no la saca del historial. La única respuesta es revocarla, emitir otra y guardarla donde corresponde. Si además es la clave personal de una analista, sin lista de direcciones ni caducidad, quien la tenga actúa como ella desde cualquier sitio.

Consulta SELECT * FROM claves y cruza con guiones.

Responde para continuar

¿Qué clave quedó escrita dentro del código de un guion? Escribe su identificador.

Ver pista de ayuda

Busca en `guiones` el que no usa ni el entorno ni el gestor de secretos y mira qué clave usa.

El permiso mínimo se aplica en dos capas. La primera es el rol del usuario: qué puede crear, publicar o consultar. La segunda es la clave: MISP permite marcar una clave como de solo lectura, limitarla a unas direcciones de origen y ponerle caducidad. Un guion que solo lee debe usar una clave que solo pueda leer: si alguien la roba o el guion falla, no escribe nada.

Consulta SELECT * FROM roles y vuelve a claves y guiones. Fíjate solo en las cuentas de servicio, las que empiezan por svc-.

Responde para continuar

¿Qué guion solo lee, pero usa una clave de cuenta de servicio que podría escribir? Escribe su nombre de archivo.

Ver pista de ayuda

Cruza la columna `que_hace` con la columna `solo_lectura` de la clave que usa cada guion; descarta la clave personal.

Una instancia compartida no es un almacén sin fondo. MISP permite fijar en cada rol cuántas búsquedas acepta por usuario en una ventana de 15 minutos; al pasarlo, responde con el código HTTP 429 y el guion recibe un error en vez de datos. No hay que contar con que la biblioteca reintente sola: si el guion no espera entre llamadas ni trata ese error, se queda a medias. Un guion respetuoso reparte sus búsquedas o pide páginas más grandes.

Consulta SELECT * FROM uso y compara cada guion con el límite del rol de su clave.

Responde para continuar

¿Qué guion pasó el límite de búsquedas de su rol el martes? Escribe su nombre de archivo.

Ver pista de ayuda

Para cada guion: clave que usa, rol de esa clave, límite del rol; compáralo con las búsquedas de su ventana.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad