Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades y permisos excesivos

5 tareas · 40 min · Principiante

En la nube la identidad es el perímetro. Casi todo lo que un atacante necesita para llegar lejos es un rol o un usuario con más permisos de los que su trabajo pide, y ese exceso se ve leyendo políticas, no atacando nada. Yarumo exportó las políticas de AWS, las asignaciones de rol de Azure y las sentencias de política de OCI. Tu trabajo es leerlas como lo haría un auditor y quedarte con lo que de verdad merece un hallazgo, distinguiendo el exceso del permiso con justificación. No se prueba ningún permiso contra ninguna cuenta.

0 de 5 · 0%

Objetivo de la sala

En la nube la identidad es el perímetro. Casi todo lo que un atacante necesita para llegar lejos es un rol o un usuario con más permisos de los que su trabajo pide, y ese exceso se ve leyendo políticas, no atacando nada. Yarumo exportó las políticas de AWS, las asignaciones de rol de Azure y las sentencias de política de OCI. Tu trabajo es leerlas como lo haría un auditor y quedarte con lo que de verdad merece un hallazgo, distinguiendo el exceso del permiso con justificación. No se prueba ningún permiso contra ninguna cuenta.

Una política de permisos dice qué acciones se permiten sobre qué recursos. Cuando tanto la acción como el recurso son un comodín, la política equivale a «puede hacer cualquier cosa en toda la cuenta». Es el exceso más común y el más fácil de reconocer, porque suele nacer de una frase como «así no falla nada». El principio contrario se llama mínimo privilegio: dar a cada identidad solo lo que su trabajo necesita, y sobre los recursos que necesita.

Reportarlo no necesita demostrar nada. Basta con citar la política, decir qué identidad la usa y qué podría hacer quien controle esa identidad.

Responde para continuar

Una política tiene "Action" igual a "*" y "Resource" igual a "*". ¿Qué escribes en el hallazgo?

Ver pista de ayuda

El exceso se reporta leyendo la política. Piensa en cuál de las tres frases respeta el mínimo privilegio y no pide ejecutar nada.

La exportación de AWS trae tres roles y un usuario de servicio. Un rol se asume desde una instancia o un pipeline y sus permisos pasan a quien lo use: si el rol lo puede todo, comprometer ese servicio es comprometer la cuenta. Abre las políticas y localiza el rol cuyos permisos son totales.

Responde para continuar

¿Cómo se llama el rol de AWS cuya política permite cualquier acción sobre cualquier recurso?

Ver pista de ayuda

Recorre las cuatro políticas buscando la que no limita ni la acción ni el recurso.

En Azure, un rol se asigna sobre un ámbito: la suscripción entera, un grupo de recursos o un recurso. Un rol de escritura (Owner, Contributor) a nivel de suscripción alcanza todo lo que hay en ella. Una cuenta de invitado externo con ese rol es una identidad que el cliente no controla del todo: depende de las prácticas de seguridad de otra organización.

Revisa las asignaciones y localiza al invitado externo.

Responde para continuar

¿Cuál es el principal de tipo invitado externo que tiene un rol de escritura sobre toda la suscripción?

Ver pista de ayuda

Filtra por el tipo de principal y luego mira el ámbito de su asignación.

En OCI las políticas son sentencias legibles: quién (un grupo), qué puede hacer y dónde. El cliente anotó una justificación junto a una de las sentencias con permisos totales: un grupo de dos personas con segundo factor, creado por la gerencia. Un permiso total con dueño y controles es una decisión; sin ellos es un exceso. Y la justificación se anota en el informe como contexto, no se acepta sin leerla.

Responde para continuar

¿Qué grupo de OCI puede gestionar todos los recursos del tenancy sin ninguna justificación del cliente?

Ver pista de ayuda

Dos sentencias dan permisos totales. Una trae una nota del cliente; la otra no.

Hay permisos que por separado parecen inocentes y juntos abren un camino. El usuario de servicio de respaldo puede lanzar instancias y puede pasar un rol a lo que lance, ambos sobre cualquier recurso. Eso significa que, si alguien controla ese usuario, puede lanzar una instancia con el rol de administración que ya viste. Es una escalada de privilegios que se demuestra con la lectura de la política: no hace falta lanzar nada para reportarla.

Responde para continuar

El usuario svc-respaldo tiene ec2:RunInstances e iam:PassRole sobre cualquier recurso. ¿Cómo lo reportas?

Ver pista de ayuda

La combinación de los dos permisos es el hallazgo. Pregúntate si hace falta ejecutar algo para sostenerlo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad