🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónErrores de configuración comunes y su corrección
5 tareas · 45 min · Principiante
La mayoría de los caminos de privilegio en un directorio no vienen de una vulnerabilidad de software: vienen de decisiones de configuración razonables el día que se tomaron y nunca revisadas después. Esta sala recorre los errores que más se repiten entre dominios reales —permisos delegados de más, grupos anidados sin revisar, objetos sin protección de herencia, cuentas heredadas de una migración— y, para cada uno, qué corrección lo cierra sin romper el servicio que depende de él. Se practica sobre un informe de hallazgos ya redactado de Cuenca Minerales. SOLO análisis de hallazgos y propuesta de remediación; el objetivo de esta sala es el criterio de corrección, no la detección desde cero.
Objetivo de la sala
La mayoría de los caminos de privilegio en un directorio no vienen de una vulnerabilidad de software: vienen de decisiones de configuración razonables el día que se tomaron y nunca revisadas después. Esta sala recorre los errores que más se repiten entre dominios reales —permisos delegados de más, grupos anidados sin revisar, objetos sin protección de herencia, cuentas heredadas de una migración— y, para cada uno, qué corrección lo cierra sin romper el servicio que depende de él. Se practica sobre un informe de hallazgos ya redactado de Cuenca Minerales. SOLO análisis de hallazgos y propuesta de remediación; el objetivo de esta sala es el criterio de corrección, no la detección desde cero.Delegar un permiso puntual —por ejemplo, que el equipo de soporte pueda resetear contraseñas de una unidad organizativa concreta mientras dura un proyecto— es una práctica legítima. El error no está en delegar: está en no retirar la delegación cuando el proyecto termina. Con los años, un dominio acumula decenas de delegaciones «temporales» que se volvieron permanentes porque nadie las revisó, y cada una es una vía de privilegio que ya no corresponde a ninguna necesidad vigente.
Responde para continuar
El informe de Cuenca Minerales encuentra una delegación de «restablecer contraseña» al grupo Soporte-Nivel1 sobre la OU Servidores-SCADA, creada hace dos años para un proyecto que terminó en seis meses. ¿Cuál es la remediación correcta?
Ver pista de ayuda
Una delegación sin fecha de caducidad ni revisión periódica es la causa raíz; la corrección ataca la causa, no solo el síntoma de hoy.
Cuando un grupo es miembro de otro grupo, y ese a su vez de un tercero, los privilegios se heredan en cadena sin que ninguna persona los haya concedido directamente. Es cómodo al crearlo —añadir un grupo entero a otro ahorra trabajo frente a añadir cuentas una por una— y es exactamente lo que hace que, años después, nadie sepa explicar por qué una cuenta de soporte técnico tiene, indirectamente, privilegios de administrador de un sistema crítico.
Responde para continuar
Abre el laboratorio y lee el hallazgo sobre anidamiento de grupos. ¿Cuántos niveles de anidamiento separan al grupo Soporte-Nivel1 del grupo Administradores-SCADA en la cadena que documenta el informe?
Ver pista de ayuda
El informe traza la cadena completa de membresías, grupo por grupo, desde Soporte-Nivel1 hasta Administradores-SCADA; cuenta cuántos grupos intermedios hay en medio.
Un objeto de alto valor —una cuenta de administrador del dominio, un grupo crítico— puede quedar expuesto si hereda permisos de su unidad organizativa en lugar de tener su propia lista de control de acceso explícita y protegida. Si alguien amplía los permisos de la OU para otro propósito, sin saberlo también amplía los permisos sobre ese objeto crítico que vive dentro. La protección contra herencia no es una medida exótica: es la diferencia entre un objeto que depende de las decisiones de su contenedor y uno que controla sus propios permisos.
Responde para continuar
El informe encuentra que la cuenta administrativa adm-scada-root no tiene protección contra herencia activada, y hereda los permisos de la OU Servidores-SCADA. ¿Qué riesgo concreto crea esto?
Ver pista de ayuda
La herencia liga el destino de un objeto crítico a decisiones que se toman pensando en el contenedor, no en ese objeto en particular.
Una corrección que tumba el servicio que depende de la configuración no es una corrección aceptable para el cliente, por correcta que sea en el papel. Cambiar la contraseña de una cuenta de servicio sin coordinar con el equipo que la usa puede detener un sistema de producción; retirar una delegación sin avisar puede bloquear a quien la necesita legítimamente hoy. El informe de remediación incluye el orden y la coordinación necesaria, no solo el «qué» corregir.
Responde para continuar
Según el plan de remediación del informe de Cuenca Minerales, ¿con qué equipo hay que coordinarse antes de rotar la contraseña de la cuenta svc-scada-db, para no interrumpir el sistema que depende de ella?
Ver pista de ayuda
El plan de remediación nombra el equipo responsable del sistema SCADA antes de proponer el cambio de contraseña de su cuenta de servicio.
Un informe de hallazgos de red interna no lista los errores sueltos: los prioriza según cuál cierra el camino de privilegio más corto hacia el activo crítico del alcance. Abre el laboratorio y lee la priorización final del informe de Cuenca Minerales.
Responde para continuar
Según el informe de Cuenca Minerales, ¿cuál de los cuatro hallazgos de esta sala está priorizado como el de mayor severidad, por cerrar el salto más corto hacia Administradores-SCADA?
Ver pista de ayuda
Compara la prioridad asignada a cada uno de los cuatro hallazgos en la tabla final del informe; la mayor severidad no es siempre el primero que se lee.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.