Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Plantillas de infraestructura con errores de seguridad

5 tareas · 40 min · Principiante

Cuando la infraestructura se describe en archivos, sus errores también se leen en archivos, antes de que nadie toque la nube. Esta sala lee las plantillas de la carpeta infra/ de Mercados Gachantivá, un extracto de su archivo de estado y la salida de un escáner de plantillas, y separa lo que es hallazgo de lo que es diseño. Nadie se conecta a la cuenta de nube.

0 de 5 · 0%

Objetivo de la sala

Cuando la infraestructura se describe en archivos, sus errores también se leen en archivos, antes de que nadie toque la nube. Esta sala lee las plantillas de la carpeta infra/ de Mercados Gachantivá, un extracto de su archivo de estado y la salida de un escáner de plantillas, y separa lo que es hallazgo de lo que es diseño. Nadie se conecta a la cuenta de nube.

La infraestructura como código describe recursos (almacenes, redes, reglas de acceso, roles) en archivos que la canalización aplica. Para el evaluador tiene una ventaja: el estado deseado de la nube está escrito y versionado, y cada error tiene archivo, recurso y commit. Y un riesgo: el mismo error se repite cada vez que alguien reutiliza la plantilla.

Un escáner de plantillas busca patrones (algo público, algo abierto a cualquier origen, un permiso con comodín) pero no conoce la intención. La lectura decide con las notas de diseño del cliente.

Responde para continuar

El escáner marca como público un almacén que el diseño define como público. ¿Qué haces?

Ver pista de ayuda

Compara el contenido que el diseño describe con la alerta.

Abre el laboratorio y lee infra/almacenamiento.tf junto a notas-de-diseno.txt. Uno de los almacenes públicos guarda datos personales y su comentario dice que era temporal.

Responde para continuar

Escribe el nombre del recurso de almacenamiento que expone datos personales.

Ver pista de ayuda

Escribe `cat infra/almacenamiento.tf` y `cat notas-de-diseno.txt`.

Una regla de entrada con origen 0.0.0.0/0 admite cualquier dirección de internet. En el puerto del servicio público es lo esperado; en el de una base de datos es un hallazgo, aunque la base pida contraseña, porque la deja expuesta a intentos de cualquiera.

Responde para continuar

Escribe el puerto que la plantilla abre a cualquier origen sin que el diseño lo justifique.

Ver pista de ayuda

Escribe `cat infra/red.tf`.

Cierra cada alerta del escáner con una razón: cierta, falso positivo por diseño, o falso positivo porque la plantilla ya hace lo que la alerta echa en falta. Lee el recurso que nombra cada una antes de decidir.

Responde para continuar

¿Cuántas alertas del escáner son ciertas?

Ver pista de ayuda

Escribe `cat infra/salida-escaner.txt` y contrasta cada línea con su archivo y con las notas de diseño.

El archivo de estado guarda lo que la herramienta creó, con sus atributos. La documentación oficial de la herramienta dice que el estado contiene los valores sensibles en claro, que marcarlos como sensibles solo los oculta en la salida de la consola, y recomienda guardarlo fuera del repositorio, en un almacén remoto cifrado y con acceso restringido.

Responde para continuar

El extracto del estado versionado muestra la contraseña de administración de la base. ¿Cómo queda?

Ver pista de ayuda

Escribe `cat infra/terraform.tfstate-extracto.txt` y lee la última nota de la salida del escáner.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad