🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónResponsabilidad compartida y reglas de los proveedores
5 tareas · 40 min · Principiante
Antes de revisar una cuenta de nube hay dos preguntas que no son técnicas. La primera: de qué se ocupa el cliente y de qué se ocupa el proveedor, porque un hallazgo solo se puede reportar contra quien lo puede arreglar. La segunda: qué permite el proveedor que se pruebe en su infraestructura, además de lo que firmó el cliente. Textiles Yarumo tiene una cuenta en AWS, una suscripción en Azure y un tenancy en OCI, y te entrega cuatro papeles para el encargo. Todo es lectura de documentos: no hay ninguna nube real que tocar.
Objetivo de la sala
Antes de revisar una cuenta de nube hay dos preguntas que no son técnicas. La primera: de qué se ocupa el cliente y de qué se ocupa el proveedor, porque un hallazgo solo se puede reportar contra quien lo puede arreglar. La segunda: qué permite el proveedor que se pruebe en su infraestructura, además de lo que firmó el cliente. Textiles Yarumo tiene una cuenta en AWS, una suscripción en Azure y un tenancy en OCI, y te entrega cuatro papeles para el encargo. Todo es lectura de documentos: no hay ninguna nube real que tocar.En la nube, el proveedor protege la infraestructura sobre la que corre todo: los centros de datos, el hipervisor, el hardware. El cliente protege lo que él configura encima: quién entra, qué reglas de red pone, qué datos sube y si el almacenamiento es público o no. Esa frontera se mueve según el modelo. En una máquina virtual (IaaS) el cliente también parchea el sistema operativo. En un servicio administrado (PaaS) el proveedor parchea el motor, pero la configuración de acceso sigue siendo del cliente. En un servicio completo (SaaS) casi todo es del proveedor, y por eso casi nada de él se prueba sin su permiso.
Para un pentester esto decide a quién va dirigido cada hallazgo. Un bucket abierto no es un fallo de la nube: es una configuración del cliente.
Responde para continuar
Un bucket de almacenamiento de un cliente está abierto a cualquier persona de internet. ¿De quién es la responsabilidad de ese ajuste?
Ver pista de ayuda
Piensa en quién tiene la mano en el ajuste de acceso, no en quién es dueño de los servidores.
El cliente de Yarumo entregó una matriz con un responsable por cada control. Casi todas las filas son correctas, y un auditor las repasa una a una con la regla de la tarea anterior. Si una configuración del cliente figura como del proveedor, ese control no tiene dueño: nadie lo revisa porque cada parte cree que es de la otra.
Abre la matriz y localiza la fila en la que el control es configuración del cliente pero la matriz lo asigna al proveedor.
Responde para continuar
¿Cuál es el id del control que la matriz asigna al proveedor siendo configuración del cliente?
Ver pista de ayuda
Compara la columna del modelo con la del responsable y descarta lo que de verdad hace el proveedor, como el hipervisor o la parte física.
La autorización del cliente cubre sus cuentas, pero cada proveedor pone además sus propias reglas, y ninguna de las dos cosas sustituye a la otra. Las tres políticas coinciden en lo esencial: no se hacen ataques de denegación de servicio, que son los que tumban el servicio para todos los clientes que comparten la infraestructura. Una prueba así no se reformula ni se pide con otras palabras: se retira del plan.
El equipo de Yarumo propuso siete pruebas. Lee el plan junto al archivo de las reglas y busca la que ninguna de las tres nubes permite.
Responde para continuar
¿Cuál es el id de la prueba del plan que las reglas de los proveedores prohíben?
Ver pista de ayuda
Mira qué tipo de prueba es cada una: las demás son lectura de configuración.
La política de AWS permite probar sin aprobación previa los servicios de su lista permitida, y la de Azure se apoya en el consentimiento del titular de los activos. La de Oracle es distinta: pide avisar antes de empezar, sin pedir permiso ni esperar respuesta. Son tres maneras de decir lo mismo desde puntos distintos, y por eso un buen plan de pruebas lleva una tabla de notificaciones. Las reglas cambian con el tiempo: el resumen del encargo lleva fecha y la regla se vuelve a leer en la fuente antes de cada trabajo.
Cuando el cliente ya firmó la autorización y falta un aviso a un proveedor, la prueba sobre esa cuenta espera.
Responde para continuar
El cliente firmó la autorización de las tres cuentas, pero falta un aviso previo a uno de los proveedores. ¿Qué haces con la cuenta de ese proveedor?
Ver pista de ayuda
La firma del cliente y la regla del proveedor son dos requisitos distintos. Lee qué pide exactamente la política que falta.
La tabla de notificaciones de la autorización dice, por cada proveedor, si hace falta avisar y si el aviso ya salió. Cruza las dos columnas: hay una cuenta que todavía no se puede revisar.
Responde para continuar
¿De qué proveedor es la cuenta que no se puede empezar a revisar hasta enviar su aviso previo? Escribe su sigla.
Ver pista de ayuda
Busca en la tabla la fila donde el proveedor pide aviso y la columna del envío dice que no.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.