Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Aplicaciones registradas y sus permisos

5 tareas · 40 min · Principiante

En un inquilino maduro hay más identidades que personas. Cada integración, cada informe automático y cada conector de un proveedor se registra como una aplicación, y esa aplicación tiene permisos y credenciales propias. Son identidades sin persona detrás: no se les pide un segundo factor, no se cansan y casi nadie las revisa. Lees el inventario que Cerámica Azufral exportó, con sus permisos, quién los consintió y qué credenciales tienen vivas. Todo es lectura: nadie usa ninguna credencial, nadie consiente ni revoca nada y el valor de los secretos no está en la evidencia.

0 de 5 · 0%

Objetivo de la sala

En un inquilino maduro hay más identidades que personas. Cada integración, cada informe automático y cada conector de un proveedor se registra como una aplicación, y esa aplicación tiene permisos y credenciales propias. Son identidades sin persona detrás: no se les pide un segundo factor, no se cansan y casi nadie las revisa. Lees el inventario que Cerámica Azufral exportó, con sus permisos, quién los consintió y qué credenciales tienen vivas. Todo es lectura: nadie usa ninguna credencial, nadie consiente ni revoca nada y el valor de los secretos no está en la evidencia.

Una aplicación puede actuar de dos formas. Con permisos delegados actúa en nombre de la persona que ha entrado, y nunca llega más lejos que esa persona. Con permisos de aplicación actúa por su cuenta, sin nadie delante, y su alcance es el que diga el permiso, no el de un usuario.

La segunda forma necesita que un administrador la consienta para toda la organización. Ese consentimiento es un acto administrativo que queda registrado, y es el punto donde un evaluador mira primero: un permiso de aplicación amplio convierte una credencial guardada en un archivo de configuración en una llave que alcanza datos de todo el mundo, sin pasar por ninguna política pensada para personas.

Responde para continuar

¿Cuál es la diferencia práctica entre un permiso delegado y uno de aplicación?

Ver pista de ayuda

Piensa en si hay o no una persona detrás de la llamada.

Entre los permisos de aplicación hay una familia que merece lectura inmediata: la que alcanza el contenido de los buzones de toda la organización. No hace falta imaginar nada para explicar su impacto; basta describir qué puede leer quien tenga la credencial de esa aplicación.

Abre el laboratorio y mira el permiso más alto de cada aplicación junto a su tipo.

Responde para continuar

Escribe el nombre de la aplicación con un permiso de aplicación que alcanza el contenido de todos los buzones.

Ver pista de ayuda

Ejecuta `SELECT * FROM aplicaciones_registradas` y quédate con la única que junta ese alcance con ese tipo de permiso.

Una credencial nueva en una aplicación vieja merece una pregunta, sobre todo si la creó una cuenta que no es la propietaria declarada. No se afirma que haya pasado algo: se anota la fecha, se compara con el corte de la evidencia y se pide al cliente que confirme si ese cambio estaba previsto.

Vuelve al laboratorio y ordena las credenciales por su fecha de creación.

Responde para continuar

Escribe el nombre de la aplicación que recibió un secreto de cliente en la semana anterior al corte de la evidencia.

Ver pista de ayuda

Ejecuta `SELECT aplicacion, tipo_de_credencial, creada FROM credenciales` y compáralo con la fecha de corte de la carta.

El párrafo del informe que resume este apartado necesita una cifra: cuántas aplicaciones del inventario tienen permisos que actúan por su cuenta y fueron consentidos para toda la organización. Es el tamaño de la superficie que no pasa por ninguna política de persona.

Responde para continuar

¿Cuántas aplicaciones del inventario tienen permisos de aplicación consentidos para toda la organización?

Ver pista de ayuda

Ejecuta `SELECT aplicacion, tipo_de_permiso, consentimiento FROM aplicaciones_registradas` y cuenta las filas que cumplen las dos condiciones.

Tienes una aplicación de un proveedor externo que puede leer todo el correo, y una credencial reciente creada por una cuenta de la mesa de ayuda. Es tentador unir las dos cosas en una frase. La honestidad del informe se mide justo aquí.

Responde para continuar

¿Qué escribes sobre esas dos observaciones?

Ver pista de ayuda

Dos observaciones ciertas no son una conclusión; la conclusión necesita algo que confirme el cliente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad