Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso administrativo por sesión gestionada

5 tareas · 40 min · Principiante

Administrar una máquina no exige dejar un puerto abierto. Los servicios de sesión gestionada (en AWS, Session Manager de Systems Manager; en Azure, Bastion o el acceso justo a tiempo de Defender for Cloud) conectan al administrador a la máquina por la plataforma, con identidad, permiso, registro y sin puertos de entrada hacia internet. Pero solo sirven si la máquina está registrada con su agente. En Transportes Altamar lees las reglas de red, el estado de registro, el registro de sesiones y la política de acceso, y buscas dónde la teoría y la realidad no coinciden.

0 de 5 · 0%

Objetivo de la sala

Administrar una máquina no exige dejar un puerto abierto. Los servicios de sesión gestionada (en AWS, Session Manager de Systems Manager; en Azure, Bastion o el acceso justo a tiempo de Defender for Cloud) conectan al administrador a la máquina por la plataforma, con identidad, permiso, registro y sin puertos de entrada hacia internet. Pero solo sirven si la máquina está registrada con su agente. En Transportes Altamar lees las reglas de red, el estado de registro, el registro de sesiones y la política de acceso, y buscas dónde la teoría y la realidad no coinciden.

El acceso tradicional abre un puerto (SSH en 22, escritorio remoto en 3389) y lo protege con una llave o una contraseña. Cualquier cosa en internet puede intentarlo, y quien entra deja un rastro que depende de lo que la máquina registre. En una sesión gestionada es la plataforma quien abre el canal: la persona se autentica con su identidad, un permiso decide a qué máquinas puede entrar, y la plataforma guarda quién, cuándo y, si se configura, qué hizo.

La superficie de ataque deja de ser «un puerto que cualquiera puede probar» para ser «una identidad con un permiso que se puede revocar».

Responde para continuar

¿Qué reduce principalmente el acceso por sesión gestionada frente a abrir un puerto de administración?

Ver pista de ayuda

La plataforma conecta hacia la máquina; nadie conecta hacia ella desde internet.

Abre reglas-de-red.csv, estado-del-gestor.csv y politica-acceso-administrativo.txt. La política dice que ninguna instancia registrada debe tener un puerto de administración abierto a internet. Observa un caso más grave: una instancia con el puerto abierto a cualquier origen y que, además, ni siquiera está registrada en el gestor.

Responde para continuar

¿Qué instancia tiene el puerto 22 abierto a cualquier origen y no está registrada en el gestor? Escribe su nombre.

Ver pista de ayuda

Busca la regla del puerto 22 con origen abierto y confirma en el estado del gestor que no está registrada.

La instancia anterior arrastra la imagen heredada que viste en la sala de imágenes. El gestor de la flota solo alcanza máquinas que tienen su agente instalado y un rol que le permita hablar con el servicio. Si la imagen nunca lo trajo, la única forma de entrar es abrir un puerto. La causa no está en la regla de red, está en la imagen.

Responde para continuar

¿Por qué una instancia sin agente suele terminar con un puerto de administración abierto?

Ver pista de ayuda

Sin agente registrado la plataforma no tiene por dónde abrir el canal.

La política exige tres cosas de cada sesión: ticket, grabación y un máximo de 60 minutos. En sesiones-gestionadas.log cada inicio trae el ticket y la marca de grabación. Una sesión sin grabar no es necesariamente una sesión maliciosa, pero es una sesión que no se podrá reconstruir si algo sale mal.

Responde para continuar

¿Qué usuario abrió una sesión con la grabación desactivada? Escribe su nombre de usuario.

Ver pista de ayuda

Lee el campo grabacion de cada inicio de sesión.

La sesión s-0002 tiene ticket y está grabada, pero en el registro su inicio y su fin están separados por más tiempo del que permite la política. Calcula la duración total en minutos y réstale el límite de la política: lo que sobra es lo que se pasó.

Responde para continuar

¿Cuántos minutos excedió la sesión s-0002 el máximo de la política? Escribe solo el número.

Ver pista de ayuda

Duración de la sesión en minutos menos el máximo de la política.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad