🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConfiguración errónea como exposición
5 tareas · 40 min · Principiante
Jueves 14 de enero de 2027. Después de la regla falsa en el buzón de compras, la gerencia de Distribuidora Neusa pidió una foto de la configuración del inquilino: qué está abierto a internet, qué políticas de acceso existen y a quién no alcanzan. Nadie atacó nada para sacar esta foto: es la exportación de configuración que el propio equipo de nube descarga con su cuenta. En la consola están los contenedores de almacenamiento, las políticas de acceso condicional, el grupo de excepciones y los roles privilegiados. Todo es ficticio.
Objetivo de la sala
Jueves 14 de enero de 2027. Después de la regla falsa en el buzón de compras, la gerencia de Distribuidora Neusa pidió una foto de la configuración del inquilino: qué está abierto a internet, qué políticas de acceso existen y a quién no alcanzan. Nadie atacó nada para sacar esta foto: es la exportación de configuración que el propio equipo de nube descarga con su cuenta. En la consola están los contenedores de almacenamiento, las políticas de acceso condicional, el grupo de excepciones y los roles privilegiados. Todo es ficticio.Buena parte de los incidentes en la nube no empiezan con una técnica ingeniosa, sino con una configuración que deja algo abierto: un contenedor de archivos con lectura anónima, una política que excluye a quien no debía, un protocolo viejo que nadie apagó. ATT&CK lo recoge en datos de almacenamiento en la nube (T1530): señala que ese almacenamiento a menudo queda mal protegido, por ejemplo con acceso público sin querer.
Para inteligencia, una configuración errónea es una exposición que los actores ya saben buscar. Por eso se trata como un hallazgo con dueño y plazo, no como una nota de buenas prácticas.
Responde para continuar
¿Por qué un contenedor con lectura anónima es un asunto de inteligencia y no solo de buenas prácticas?
Abre la consola y ejecuta SELECT * FROM contenedores. No todo lo que está abierto es un error: un catálogo de precios que la empresa publica en su sitio web puede estar abierto a propósito. Lo grave es lo que combina acceso anónimo, datos personales y ningún registro de quién lo leyó.
Responde para continuar
¿Qué contenedor expone datos personales a cualquiera y sin registro de lectura? Escribe su nombre.
Ver pista de ayuda
Cruza las columnas de acceso, contenido y registro de lectura.
Ejecuta SELECT * FROM acceso_condicional. Una política de acceso condicional dice a quién se le pide qué para entrar: segundo factor, un equipo gestionado, una red conocida. Muchas plataformas permiten dejar una política en modo de solo informe: se evalúa y se registra, pero no bloquea nada. Es útil para probar; olvidada en ese modo, es una política que solo existe en el papel.
Responde para continuar
¿Qué política existe pero hoy no bloquea nada? Escribe su id.
Ver pista de ayuda
Mira la columna de modo.
La política que exige segundo factor a todos tiene una exclusión: el grupo de excepciones temporales. Ejecuta SELECT * FROM grupo_excepciones y SELECT * FROM roles_privilegiados. Cruza las dos listas: una exclusión pensada para casos puntuales se vuelve un hueco cuando entra en ella una cuenta con poder sobre el inquilino.
Responde para continuar
¿Cuántas cuentas con rol privilegiado quedan fuera de la exigencia de segundo factor?
Ver pista de ayuda
Cuenta las cuentas que aparecen en las dos tablas.
El equipo de nube puede corregir hoy una sola cosa antes de la ventana de cambios del fin de semana. Las tres son reales. Ejecuta SELECT * FROM criterio_de_correccion: la casa fija el orden por lo que ya está expuesto sin autenticación y por lo que se podría ver si alguien lo usa.
Responde para continuar
¿Qué corrección va primero?
Ver pista de ayuda
Aplica el primer criterio de la tabla: cuál de las tres no pide ni siquiera una contraseña.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.