🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónOrganizaciones, roles y permisos
5 tareas · 40 min · Principiante
Una instancia de MISP no es una carpeta compartida: es una comunidad con organizaciones, cuentas y permisos, y cada permiso de más es una puerta. Martes 17 de noviembre de 2026: el CSIRT Salud Llano Grande, que opera la instancia de la Mesa de Salud Llano Grande, revisa quién puede hacer qué antes de admitir a dos hospitales nuevos. Lees la exportación de organizaciones, roles y cuentas en la consola del navegador; no se administra ningún servidor ni se cambia nada.
Objetivo de la sala
Una instancia de MISP no es una carpeta compartida: es una comunidad con organizaciones, cuentas y permisos, y cada permiso de más es una puerta. Martes 17 de noviembre de 2026: el CSIRT Salud Llano Grande, que opera la instancia de la Mesa de Salud Llano Grande, revisa quién puede hacer qué antes de admitir a dos hospitales nuevos. Lees la exportación de organizaciones, roles y cuentas en la consola del navegador; no se administra ningún servidor ni se cambia nada.En MISP cada cuenta pertenece a una organización, y casi todo se decide por organización: quién es dueño de un evento, quién puede editarlo, a quién llega un dato. Una organización es local cuando sus usuarios entran a esta instancia, y externa cuando existe aquí porque sus datos llegan por sincronización desde otra.
Encima de la organización están los roles. MISP trae seis por defecto: admin, Org Admin, User, Publisher, Sync user y Read Only, y cada instancia puede ajustar sus permisos. Dos se confunden a menudo: el administrador del sitio (admin) tiene acceso sin restricción a todos los datos y a toda la configuración de la instancia; el administrador de organización (Org Admin) administra solo las cuentas de su propia organización.
Responde para continuar
¿Qué puede hacer la cuenta con rol Org Admin del Hospital San Quintín?
Ver pista de ayuda
El nombre lo dice: administra su organización, no el sitio.
El rol admin debería estar en muy pocas manos, y todas de la organización que opera la instancia: quien lo tiene ve los datos de todas las organizaciones, puede editar y publicar eventos ajenos y cambiar con quién se sincroniza. Que un proveedor necesite dar soporte no es razón para darle el sitio entero; lo prudente es una cuenta de su propia organización con el permiso justo y, si de verdad hace falta más, por un tiempo acotado.
Abre la consola y ejecuta SELECT * FROM usuarios. Cruza la columna del rol con la de la organización: el CSIRT es quien opera la instancia.
Responde para continuar
¿Qué cuenta tiene el rol de administrador del sitio sin pertenecer a la organización que opera la instancia? Escribe la cuenta completa.
Ver pista de ayuda
Filtra mentalmente las filas con rol admin y mira de qué organización es cada una.
Publicar no es guardar: es lo que dispara los avisos por correo y la sincronización con otras instancias. Por eso el número de cuentas que pueden publicar es una de las primeras cifras que se revisan. Para contarlas hay que cruzar dos tablas: qué roles tienen el permiso de publicar, en roles, y cuántas cuentas tienen cada uno de esos roles, en usuarios.
Ejecuta SELECT * FROM roles y luego vuelve a usuarios.
Responde para continuar
¿Cuántas cuentas de la instancia pueden publicar eventos hoy? Escribe solo el número.
Ver pista de ayuda
Anota los roles con «si» en la columna publica y cuenta las cuentas que tienen cualquiera de ellos, sin olvidar la de sincronización.
Una cuenta de servicio hace siempre lo mismo, y su rol debe permitir exactamente eso. Si una integración solo descarga indicadores para cargarlos en el SIEM, cualquier permiso de escritura que tenga es superficie de más: su clave de la API vive en un servidor ajeno a la plataforma, y quien la obtenga podría publicar en nombre de la clínica.
En usuarios, lee la fila de la cuenta de integración de la Clínica Riofrío y su uso declarado.
Responde para continuar
¿Qué rol corresponde a la cuenta de integración del SIEM de la Clínica Riofrío?
Ver pista de ayuda
Mira lo que la cuenta hace de verdad según su uso declarado.
Una instancia remota se conecta con una cuenta de rol Sync user creada en esta instancia para la organización remota; su clave de la API la guarda el administrador de la otra instancia. Esa cuenta habla de máquina a máquina: no tiene por qué iniciar sesión en la interfaz web. Si lo hace, alguien está usando a mano una cuenta que puede publicar y sincronizar, y eso se pregunta de inmediato a la otra instancia.
Vuelve a usuarios y lee la columna de inicios en la web junto con el rol.
Responde para continuar
¿Qué cuenta de sincronización registra inicios de sesión en la interfaz web? Escribe la cuenta completa.
Ver pista de ayuda
Busca la fila con rol Sync user y mira si su columna de inicios web está en cero.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.