🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de emergencia y administradores sin protección
5 tareas · 35 min · Principiante
Todo inquilino serio tiene dos o tres cuentas guardadas para el día en que nadie pueda entrar: se quedan fuera de las políticas a propósito, porque su razón de existir es funcionar justo cuando las políticas estorban. Esa excepción es necesaria y es, al mismo tiempo, el sitio más delicado del inquilino. Un evaluador no discute si deben existir: comprueba si cumplen lo que la propia organización escribió sobre ellas. Sigues con Cerámica Azufral y tienes su procedimiento interno al lado. Todo es lectura: nadie entra con ninguna de esas cuentas ni toca la caja fuerte.
Objetivo de la sala
Todo inquilino serio tiene dos o tres cuentas guardadas para el día en que nadie pueda entrar: se quedan fuera de las políticas a propósito, porque su razón de existir es funcionar justo cuando las políticas estorban. Esa excepción es necesaria y es, al mismo tiempo, el sitio más delicado del inquilino. Un evaluador no discute si deben existir: comprueba si cumplen lo que la propia organización escribió sobre ellas. Sigues con Cerámica Azufral y tienes su procedimiento interno al lado. Todo es lectura: nadie entra con ninguna de esas cuentas ni toca la caja fuerte.Una cuenta de emergencia resuelve un bloqueo que no se puede resolver de otra manera: el proveedor de identidad de la sede no responde, el único administrador se fue, o una política mal escrita dejó a todo el mundo fuera. Por eso se queda al margen de las políticas que bloquean o condicionan la entrada.
Esa excepción se paga con cuatro condiciones que casi todas las guías de arquitectura de identidad repiten, y que suelen estar también en el procedimiento interno de la empresa: que la cuenta no dependa de ningún sistema que pueda caer (es decir, que viva solo en la nube), que use un método de autenticación resistente a la suplantación y distinto del que usan los administradores todos los días, que cada uso dispare una alerta, y que se pruebe cada pocos meses para saber que sigue funcionando.
Responde para continuar
¿Por qué una cuenta de emergencia no debe sincronizarse desde el directorio de la sede?
Ver pista de ayuda
Pregúntate qué pasa el día del apagón, no el día normal.
La primera comprobación es la más simple: de dónde viene cada cuenta de emergencia. Una que llegó sincronizada arrastra a la nube la disponibilidad y los problemas del directorio de la sede, que es justo lo que la cuenta existe para esquivar.
Abre el laboratorio y mira el origen de cada una.
Responde para continuar
Escribe el nombre de la cuenta de emergencia que no cumple el punto del procedimiento sobre dónde debe vivir.
Ver pista de ayuda
Ejecuta `SELECT cuenta, origen, alerta_al_usarse FROM cuentas_de_emergencia` y compáralo con la fila «origen» de la guía interna.
La segunda comprobación es la alerta. Una cuenta que está fuera de todas las políticas y además entra sin avisar a nadie es una puerta abierta y silenciosa: su uso legítimo y su uso indebido se ven exactamente igual, que es decir que no se ven.
Vuelve al laboratorio y cruza origen y vigilancia.
Responde para continuar
Escribe el nombre de la cuenta de emergencia que sí vive solo en la nube y cuyo uso no dispara ninguna alerta.
Ver pista de ayuda
Ejecuta `SELECT cuenta, origen, alerta_al_usarse FROM cuentas_de_emergencia` y quédate con la fila que cumple el origen y falla la vigilancia.
Alrededor de las cuentas de emergencia están los administradores normales, y ahí la pregunta es otra: con qué entra cada uno. Una cuenta que administra el inquilino y solo tiene una contraseña registrada es un hallazgo por sí misma, independiente de las políticas.
Responde para continuar
¿Cuántos administradores del inquilino tienen la contraseña como método de autenticación más fuerte?
Ver pista de ayuda
Ejecuta `SELECT cuenta, metodo_mas_fuerte FROM administradores` y cuenta las filas que no tienen nada mejor.
Al escribir este apartado hay que decidir contra qué se compara lo encontrado. La elección cambia la fuerza del hallazgo delante de quien lo lee.
Responde para continuar
¿Contra qué mides lo que encontraste en las cuentas de emergencia?
Ver pista de ayuda
El hallazgo más difícil de discutir es el que compara a la organización consigo misma.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.