🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónActivos y límites de confianza
4 tareas · 35 min · Principiante
Antes de preguntarse qué puede salir mal hay que saber qué se está protegiendo y dónde cambia el nivel de confianza. Un modelo de amenazas empieza por dos listas: los activos (lo que vale la pena cuidar, con su clasificación y su dueño) y los límites de confianza (los puntos donde los datos pasan de manos de un equipo o de un tercero a otro). Distribuidora Higuerón vende abarrotes a tenderos y acaba de dibujar el diseño de su carga de pedidos en línea en AWS. En esta sala lees su inventario de activos y la descripción de sus zonas, y aprendes a detectar lo que falta. Todo es lectura de documentos de diseño de ejemplo; no se ejecuta nada contra ninguna nube.
Objetivo de la sala
Antes de preguntarse qué puede salir mal hay que saber qué se está protegiendo y dónde cambia el nivel de confianza. Un modelo de amenazas empieza por dos listas: los activos (lo que vale la pena cuidar, con su clasificación y su dueño) y los límites de confianza (los puntos donde los datos pasan de manos de un equipo o de un tercero a otro). Distribuidora Higuerón vende abarrotes a tenderos y acaba de dibujar el diseño de su carga de pedidos en línea en AWS. En esta sala lees su inventario de activos y la descripción de sus zonas, y aprendes a detectar lo que falta. Todo es lectura de documentos de diseño de ejemplo; no se ejecuta nada contra ninguna nube.El modelado de amenazas responde cuatro preguntas, que el Manifiesto del Modelado de Amenazas atribuye a Adam Shostack: qué estamos construyendo, qué puede salir mal, qué vamos a hacer al respecto y si lo hicimos suficientemente bien. Esta sala trabaja la primera: construir una imagen compartida de lo que existe.
Esa imagen se apoya en dos ideas. Un activo es algo que tiene valor para la organización: un dato, un secreto, un servicio, una identidad. Una zona de confianza es un conjunto de componentes que comparten nivel de confianza y responsable. Un límite de confianza es la frontera entre dos zonas: allí los datos pasan a un lugar donde otro equipo, otra cuenta o un tercero controla las reglas. Casi toda amenaza interesante ocurre cerca de un límite, porque es donde lo que llega ya no se puede dar por bueno.
Responde para continuar
En un diagrama de una carga en la nube, ¿qué es un límite de confianza?
Ver pista de ayuda
Fíjate en qué cambia al cruzarlo, no en cuántos componentes une.
Un inventario de activos útil tiene al menos tres columnas: la clasificación (Público, Interno o Restringido en Higuerón), el dueño y dónde vive el activo. El dueño es quien decide quién puede acceder y quién responde si algo sale mal. Un activo sin dueño no tiene a nadie que apruebe sus permisos, y suele ser el primero que se queda mal protegido.
Abre el laboratorio y lee activos.txt. Busca un activo de clasificación Restringido que no tenga dueño.
Responde para continuar
¿Cuál es el identificador del activo Restringido que no tiene dueño asignado?
Ver pista de ayuda
Mira juntas las columnas de clasificación y de dueño.
Los activos Restringidos son los que más daño hacen si se pierden o se alteran, así que son los primeros en recibir controles. Contarlos da la medida de cuánto hay que cuidar antes de hablar de amenazas.
Responde para continuar
¿Cuántos activos del inventario están clasificados como Restringido? Escribe solo el número.
Ver pista de ayuda
Recorre la columna de clasificación y cuenta, sin contar los Internos ni los Públicos.
Higuerón divide su carga en cinco zonas y cuatro límites, cada uno con un nombre corto. Poner nombres evita ambigüedades cuando un hallazgo dice «el flujo que cruza el límite entre la aplicación y un tercero». Un tercero es un riesgo con rasgos propios: su seguridad no la decide la organización, y por eso el límite que lo separa merece atención especial.
Lee limites.txt. La carga cobra los pedidos con un proveedor de pagos externo.
Responde para continuar
¿Qué límite separa la aplicación de Higuerón del proveedor de pagos?
Ver pista de ayuda
Busca la zona del proveedor de pagos y mira qué límite la une con la aplicación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.