Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Responsabilidad compartida y reglas de los proveedores

5 tareas · 40 min · Principiante

Antes de revisar una cuenta de nube hay dos preguntas que no son técnicas. La primera: de qué se ocupa el cliente y de qué se ocupa el proveedor, porque un hallazgo solo se puede reportar contra quien lo puede arreglar. La segunda: qué permite el proveedor que se pruebe en su infraestructura, además de lo que firmó el cliente. Textiles Yarumo tiene una cuenta en AWS, una suscripción en Azure y un tenancy en OCI, y te entrega cuatro papeles para el encargo. Todo es lectura de documentos: no hay ninguna nube real que tocar.

0 de 5 · 0%

Objetivo de la sala

Antes de revisar una cuenta de nube hay dos preguntas que no son técnicas. La primera: de qué se ocupa el cliente y de qué se ocupa el proveedor, porque un hallazgo solo se puede reportar contra quien lo puede arreglar. La segunda: qué permite el proveedor que se pruebe en su infraestructura, además de lo que firmó el cliente. Textiles Yarumo tiene una cuenta en AWS, una suscripción en Azure y un tenancy en OCI, y te entrega cuatro papeles para el encargo. Todo es lectura de documentos: no hay ninguna nube real que tocar.

En la nube, el proveedor protege la infraestructura sobre la que corre todo: los centros de datos, el hipervisor, el hardware. El cliente protege lo que él configura encima: quién entra, qué reglas de red pone, qué datos sube y si el almacenamiento es público o no. Esa frontera se mueve según el modelo. En una máquina virtual (IaaS) el cliente también parchea el sistema operativo. En un servicio administrado (PaaS) el proveedor parchea el motor, pero la configuración de acceso sigue siendo del cliente. En un servicio completo (SaaS) casi todo es del proveedor, y por eso casi nada de él se prueba sin su permiso.

Para un pentester esto decide a quién va dirigido cada hallazgo. Un bucket abierto no es un fallo de la nube: es una configuración del cliente.

Responde para continuar

Un bucket de almacenamiento de un cliente está abierto a cualquier persona de internet. ¿De quién es la responsabilidad de ese ajuste?

Ver pista de ayuda

Piensa en quién tiene la mano en el ajuste de acceso, no en quién es dueño de los servidores.

El cliente de Yarumo entregó una matriz con un responsable por cada control. Casi todas las filas son correctas, y un auditor las repasa una a una con la regla de la tarea anterior. Si una configuración del cliente figura como del proveedor, ese control no tiene dueño: nadie lo revisa porque cada parte cree que es de la otra.

Abre la matriz y localiza la fila en la que el control es configuración del cliente pero la matriz lo asigna al proveedor.

Responde para continuar

¿Cuál es el id del control que la matriz asigna al proveedor siendo configuración del cliente?

Ver pista de ayuda

Compara la columna del modelo con la del responsable y descarta lo que de verdad hace el proveedor, como el hipervisor o la parte física.

La autorización del cliente cubre sus cuentas, pero cada proveedor pone además sus propias reglas, y ninguna de las dos cosas sustituye a la otra. Las tres políticas coinciden en lo esencial: no se hacen ataques de denegación de servicio, que son los que tumban el servicio para todos los clientes que comparten la infraestructura. Una prueba así no se reformula ni se pide con otras palabras: se retira del plan.

El equipo de Yarumo propuso siete pruebas. Lee el plan junto al archivo de las reglas y busca la que ninguna de las tres nubes permite.

Responde para continuar

¿Cuál es el id de la prueba del plan que las reglas de los proveedores prohíben?

Ver pista de ayuda

Mira qué tipo de prueba es cada una: las demás son lectura de configuración.

La política de AWS permite probar sin aprobación previa los servicios de su lista permitida, y la de Azure se apoya en el consentimiento del titular de los activos. La de Oracle es distinta: pide avisar antes de empezar, sin pedir permiso ni esperar respuesta. Son tres maneras de decir lo mismo desde puntos distintos, y por eso un buen plan de pruebas lleva una tabla de notificaciones. Las reglas cambian con el tiempo: el resumen del encargo lleva fecha y la regla se vuelve a leer en la fuente antes de cada trabajo.

Cuando el cliente ya firmó la autorización y falta un aviso a un proveedor, la prueba sobre esa cuenta espera.

Responde para continuar

El cliente firmó la autorización de las tres cuentas, pero falta un aviso previo a uno de los proveedores. ¿Qué haces con la cuenta de ese proveedor?

Ver pista de ayuda

La firma del cliente y la regla del proveedor son dos requisitos distintos. Lee qué pide exactamente la política que falta.

La tabla de notificaciones de la autorización dice, por cada proveedor, si hace falta avisar y si el aviso ya salió. Cruza las dos columnas: hay una cuenta que todavía no se puede revisar.

Responde para continuar

¿De qué proveedor es la cuenta que no se puede empezar a revisar hasta enviar su aviso previo? Escribe su sigla.

Ver pista de ayuda

Busca en la tabla la fila donde el proveedor pide aviso y la columna del envío dice que no.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad