Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Agentes, extensiones y su superficie

5 tareas · 40 min · Principiante

Una flota gestionada corre software que alguien instaló para gestionarla: el agente del gestor, el de monitoreo, el de seguridad, las extensiones de las máquinas de Azure. Casi todos se ejecutan con el máximo privilegio y hablan con servicios externos, así que cada uno es a la vez una defensa y una superficie. En Transportes Altamar lees el inventario de agentes por instancia, la política de agentes, los permisos de los roles de instancia y las extensiones de Azure, y buscas lo que no debería estar ahí o lo que tiene más permiso del necesario.

0 de 5 · 0%

Objetivo de la sala

Una flota gestionada corre software que alguien instaló para gestionarla: el agente del gestor, el de monitoreo, el de seguridad, las extensiones de las máquinas de Azure. Casi todos se ejecutan con el máximo privilegio y hablan con servicios externos, así que cada uno es a la vez una defensa y una superficie. En Transportes Altamar lees el inventario de agentes por instancia, la política de agentes, los permisos de los roles de instancia y las extensiones de Azure, y buscas lo que no debería estar ahí o lo que tiene más permiso del necesario.

Un agente es un programa permanente, con acceso al sistema operativo y una conexión saliente hacia un servicio. Para que cumpla su función necesita privilegios altos; para que sea seguro necesita que lo haya publicado alguien confiable, que esté actualizado y que no pueda hacer más de lo que se espera de él. Si falla alguna de las tres, el agente deja de ser parte de la defensa y se convierte en el camino más cómodo para quien entre a esa máquina.

Por eso una política de agentes fija publicadores permitidos, versiones mínimas y revisión previa. Abre politica-de-agentes.txt antes de seguir.

Responde para continuar

¿Por qué se trata un agente de gestión como parte de la superficie de la máquina?

Ver pista de ayuda

Piensa en lo que podría hacer alguien que consiga controlar un proceso que corre como administrador.

Compara el inventario con la política. Los publicadores permitidos son dos; cualquier otro agente instalado sin revisión es un hallazgo, sea cual sea su propósito. Fíjate en el campo publicador y en los privilegios con los que se ejecuta.

Responde para continuar

¿Qué agente del inventario tiene un publicador desconocido? Escribe su nombre.

Ver pista de ayuda

Busca en inventario-agentes.csv la fila cuyo publicador no aparece en la política.

El agente de la tarea anterior vive en una instancia con un rol propio. Un rol de instancia da permisos a todo lo que corra en esa máquina, así que lo que el rol permita lo puede usar cualquiera que controle un proceso en ella. Los permisos con comodines en la acción y en el recurso son el patrón típico que se revisa: «todas las acciones del servicio de almacenamiento sobre todos los recursos».

Abre roles-de-instancia.json y lee los permisos de cada rol.

Responde para continuar

¿Qué rol de instancia permite todas las acciones del almacenamiento sobre cualquier recurso? Escribe su nombre.

Ver pista de ayuda

Busca la acción con comodín seguida del servicio y un recurso también con comodín.

La política fija la versión mínima del agente de seguridad. Un agente desactualizado puede no reconocer detecciones nuevas o arrastrar una vulnerabilidad propia. Cuenta cuántas instancias tienen ese agente en una versión anterior a la mínima. Cada instancia cuenta una vez, aunque tuviera más de un agente.

Responde para continuar

¿En cuántas instancias el agente de seguridad está por debajo de la versión mínima de la política? Escribe solo el número.

Ver pista de ayuda

Compara la versión de agente-vigia en cada instancia con la mínima de la política.

En Azure, una extensión de máquina virtual es un componente que la plataforma instala y ejecuta dentro de la máquina; algunas ejecutan un script descargado de una dirección. Que la dirección sea de un tercero significa que el contenido del script puede cambiar sin que la empresa lo sepa. Abre extensiones-azure.csv y observa la columna del origen del script.

Responde para continuar

¿Qué extensión ejecuta un script descargado de un dominio que no es de Altamar? Escribe el nombre de la extensión.

Ver pista de ayuda

Mira qué fila tiene una dirección en la columna origen_del_script y a qué dominio apunta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad