🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa red interna no es zona de confianza
5 tareas · 35 min · Principiante
«A eso solo se llega desde dentro» es una de las frases que más hallazgos produce en una revisión de microservicios. Dentro hay decenas de servicios, y basta con que uno falle o se configure mal para que todo lo que confiaba en la red quede al alcance. En Domicilios Cuchumbí una cuenta de cliente cambió de contraseña sin que su dueño lo pidiera, y la operación que lo permite no está expuesta a internet. Tienes las políticas de red, la matriz de llamadas prevista, el registro de flujos y el puerto de administración de un servicio interno.
Objetivo de la sala
«A eso solo se llega desde dentro» es una de las frases que más hallazgos produce en una revisión de microservicios. Dentro hay decenas de servicios, y basta con que uno falle o se configure mal para que todo lo que confiaba en la red quede al alcance. En Domicilios Cuchumbí una cuenta de cliente cambió de contraseña sin que su dueño lo pidiera, y la operación que lo permite no está expuesta a internet. Tienes las políticas de red, la matriz de llamadas prevista, el registro de flujos y el puerto de administración de un servicio interno.La arquitectura de confianza cero que describe NIST en su publicación SP 800-207, de agosto de 2020, parte de una idea simple: estar en una red, aunque sea la propia, no da confianza a nadie. Cada acceso a un recurso se autentica y se autoriza antes de hacerse, y la protección se pone alrededor del recurso, no del perímetro.
En microservicios esto tiene una lectura muy concreta. Una política de red que limita quién puede abrir una conexión es útil: reduce lo que un servicio comprometido o mal configurado alcanza. Pero no sustituye que el servicio de destino compruebe quién lo llama y para qué. Son dos capas distintas y hacen falta las dos.
Responde para continuar
Según la idea de confianza cero, ¿qué decide si una llamada interna debe aceptarse?
Ver pista de ayuda
NIST separa expresamente la confianza de la ubicación en la red.
Abre el laboratorio y lee politicas-red.yaml. Fíjate en la primera regla del clúster: lo que no tiene política acepta tráfico de cualquiera. Es un valor por defecto abierto, y por eso basta con olvidar un solo espacio para que quede expuesto entero. Compara la lista de espacios con políticas con la de servicios.txt.
Responde para continuar
¿Qué espacio de nombres no tiene ninguna política de red? Escríbelo tal como aparece.
Ver pista de ayuda
Hay un espacio que aparece en los servicios y solo en un comentario de las políticas.
Una política puede existir y aun así ser más ancha de lo que pide la arquitectura. Aquí se aplican por espacio de nombres a todos los servicios de ese espacio, y uno de ellos está abierto a todos. Recorre flujos.log y, para cada flujo que la política permitió, comprueba si el par origen y destino está en matriz-prevista.txt. Cuenta los permitidos que la matriz no prevé.
Responde para continuar
¿Cuántos flujos permitidos por la política no están en la matriz de llamadas prevista?
Ver pista de ayuda
Cuenta cada línea por separado, aunque se repitan origen y destino con otro puerto.
El servicio de la tarea anterior tiene un puerto de administración sin autenticación «porque solo se llega desde la red interna». Ya sabes que su espacio no tiene política. Lee cuentas-admin.txt y cruza la hora y la dirección con el registro de flujos y con servicios.txt.
Responde para continuar
¿Qué cuenta se restableció por el puerto de administración desde la dirección de catalogo? Escríbela tal como aparece.
Ver pista de ayuda
La dirección de origen dice qué servicio hizo la llamada.
El arreglo fácil es agregar una política al espacio que no la tiene y dar el caso por cerrado. Eso reduce quién llega, pero deja intacta la causa: una operación que cambia contraseñas y no pregunta quién la pide. Si mañana un servicio permitido falla, el hueco vuelve a estar ahí.
Responde para continuar
¿Qué combinación corrige el hallazgo de cuentas sin depender de una sola capa?
Ver pista de ayuda
Una capa limita quién llega; la otra decide qué puede hacer el que llegó.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.