Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Activos y límites de confianza

4 tareas · 35 min · Principiante

Antes de preguntarse qué puede salir mal hay que saber qué se está protegiendo y dónde cambia el nivel de confianza. Un modelo de amenazas empieza por dos listas: los activos (lo que vale la pena cuidar, con su clasificación y su dueño) y los límites de confianza (los puntos donde los datos pasan de manos de un equipo o de un tercero a otro). Distribuidora Higuerón vende abarrotes a tenderos y acaba de dibujar el diseño de su carga de pedidos en línea en AWS. En esta sala lees su inventario de activos y la descripción de sus zonas, y aprendes a detectar lo que falta. Todo es lectura de documentos de diseño de ejemplo; no se ejecuta nada contra ninguna nube.

0 de 4 · 0%

Objetivo de la sala

Antes de preguntarse qué puede salir mal hay que saber qué se está protegiendo y dónde cambia el nivel de confianza. Un modelo de amenazas empieza por dos listas: los activos (lo que vale la pena cuidar, con su clasificación y su dueño) y los límites de confianza (los puntos donde los datos pasan de manos de un equipo o de un tercero a otro). Distribuidora Higuerón vende abarrotes a tenderos y acaba de dibujar el diseño de su carga de pedidos en línea en AWS. En esta sala lees su inventario de activos y la descripción de sus zonas, y aprendes a detectar lo que falta. Todo es lectura de documentos de diseño de ejemplo; no se ejecuta nada contra ninguna nube.

El modelado de amenazas responde cuatro preguntas, que el Manifiesto del Modelado de Amenazas atribuye a Adam Shostack: qué estamos construyendo, qué puede salir mal, qué vamos a hacer al respecto y si lo hicimos suficientemente bien. Esta sala trabaja la primera: construir una imagen compartida de lo que existe.

Esa imagen se apoya en dos ideas. Un activo es algo que tiene valor para la organización: un dato, un secreto, un servicio, una identidad. Una zona de confianza es un conjunto de componentes que comparten nivel de confianza y responsable. Un límite de confianza es la frontera entre dos zonas: allí los datos pasan a un lugar donde otro equipo, otra cuenta o un tercero controla las reglas. Casi toda amenaza interesante ocurre cerca de un límite, porque es donde lo que llega ya no se puede dar por bueno.

Responde para continuar

En un diagrama de una carga en la nube, ¿qué es un límite de confianza?

Ver pista de ayuda

Fíjate en qué cambia al cruzarlo, no en cuántos componentes une.

Un inventario de activos útil tiene al menos tres columnas: la clasificación (Público, Interno o Restringido en Higuerón), el dueño y dónde vive el activo. El dueño es quien decide quién puede acceder y quién responde si algo sale mal. Un activo sin dueño no tiene a nadie que apruebe sus permisos, y suele ser el primero que se queda mal protegido.

Abre el laboratorio y lee activos.txt. Busca un activo de clasificación Restringido que no tenga dueño.

Responde para continuar

¿Cuál es el identificador del activo Restringido que no tiene dueño asignado?

Ver pista de ayuda

Mira juntas las columnas de clasificación y de dueño.

Los activos Restringidos son los que más daño hacen si se pierden o se alteran, así que son los primeros en recibir controles. Contarlos da la medida de cuánto hay que cuidar antes de hablar de amenazas.

Responde para continuar

¿Cuántos activos del inventario están clasificados como Restringido? Escribe solo el número.

Ver pista de ayuda

Recorre la columna de clasificación y cuenta, sin contar los Internos ni los Públicos.

Higuerón divide su carga en cinco zonas y cuatro límites, cada uno con un nombre corto. Poner nombres evita ambigüedades cuando un hallazgo dice «el flujo que cruza el límite entre la aplicación y un tercero». Un tercero es un riesgo con rasgos propios: su seguridad no la decide la organización, y por eso el límite que lo separa merece atención especial.

Lee limites.txt. La carga cobra los pedidos con un proveedor de pagos externo.

Responde para continuar

¿Qué límite separa la aplicación de Higuerón del proveedor de pagos?

Ver pista de ayuda

Busca la zona del proveedor de pagos y mira qué límite la une con la aplicación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad