🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlmacenamiento y acceso público en Google Cloud
5 tareas · 40 min · Principiante
Nueve de las vacantes del barrido de octubre piden Google Cloud junto a AWS y Azure, y lo primero que se revisa en cualquiera de las tres es lo mismo: qué datos están abiertos a quien no debería. En Google Cloud la respuesta no está solo en el bucket: depende de la política del bucket, de la prevención de acceso público y de una restricción que se hereda desde la organización. En esta sala lees el inventario de buckets de Farmanova Andina, una distribuidora de medicamentos, junto con su jerarquía y sus políticas, y decides cuáles están de verdad expuestos. Todo es lectura de exportaciones de ejemplo, sin tocar ninguna cuenta real.
Objetivo de la sala
Nueve de las vacantes del barrido de octubre piden Google Cloud junto a AWS y Azure, y lo primero que se revisa en cualquiera de las tres es lo mismo: qué datos están abiertos a quien no debería. En Google Cloud la respuesta no está solo en el bucket: depende de la política del bucket, de la prevención de acceso público y de una restricción que se hereda desde la organización. En esta sala lees el inventario de buckets de Farmanova Andina, una distribuidora de medicamentos, junto con su jerarquía y sus políticas, y decides cuáles están de verdad expuestos. Todo es lectura de exportaciones de ejemplo, sin tocar ninguna cuenta real.En Cloud Storage el acceso público se concede a dos principales especiales: allUsers, que es cualquiera en internet sin identificarse, y allAuthenticatedUsers, que es cualquier persona con una cuenta de Google, de cualquier organización. El segundo engaña: parece restringido porque pide iniciar sesión, pero no lo está.
La prevención de acceso público (public access prevention) es un ajuste del bucket que impide que esos dos principales accedan. Tiene dos estados: enforced, puesto en el propio bucket, e inherited, que deja la decisión a la restricción de la organización storage.publicAccessPrevention aplicada en el proyecto, la carpeta o la organización. Aplica a las políticas de IAM y a las listas de control de acceso, y lo que bloquea lo bloquea aunque la política ya tenga la concesión: la concesión sigue escrita, pero queda anulada. Por eso un bucket puede mostrar allUsers en su política y no estar expuesto, y otro puede estar expuesto con una política que a simple vista parece normal.
La pregunta de revisión no es solo si hay un principal público en la política, sino si la prevención efectiva lo deja pasar.
Responde para continuar
Un bucket tiene la prevención de acceso público en enforced y, en su política de IAM, una concesión de lectura a allUsers. ¿Qué ocurre?
Ver pista de ayuda
Piensa en qué hace la prevención con una concesión que ya existe: ¿la borra o la anula?
Un bucket de Cloud Storage puede dar acceso por dos caminos: IAM, que es el normal en el resto de Google Cloud, y las listas de control de acceso (ACL), heredadas de los primeros tiempos del servicio y que se pueden poner objeto por objeto. Con dos puertas, es más difícil saber quién entra.
El acceso uniforme a nivel de bucket (uniform bucket-level access) desactiva las ACL: a partir de ahí solo los permisos de IAM del bucket conceden acceso, y las llamadas para leer o cambiar ACL fallan con un error. Para una revisión es una buena señal: un bucket sin acceso uniforme obliga a mirar las ACL de sus objetos además de su política. Existe también una restricción de la organización para exigirlo en los buckets nuevos.
En AWS el control equivalente a mirar es el bloqueo de acceso público de S3, con cuatro ajustes que se aplican por bucket, por cuenta o desde la organización; en Azure es el nivel de acceso público del contenedor. Los tres atacan lo mismo con nombres distintos.
Responde para continuar
Un bucket de Cloud Storage tiene el acceso uniforme activado. ¿Qué cambia para quien revisa quién tiene acceso?
Ver pista de ayuda
El nombre lo dice: una sola forma uniforme de controlar el acceso.
Abre el laboratorio. En el escritorio hay cuatro documentos: la política de datos de la empresa, el inventario de buckets, el árbol de recursos y el estado de la restricción en cada nodo. Para saber si un bucket está expuesto no basta con la columna de principales públicos: hay que ver en qué proyecto vive, en qué carpeta cuelga ese proyecto y qué dice la restricción en esa rama.
Busca entre los buckets de clasificación Restringido el que hoy puede leer cualquier persona con una cuenta de Google.
Responde para continuar
¿Qué bucket de clasificación Restringido está hoy accesible a cualquier cuenta de Google? Escribe su nombre.
Ver pista de ayuda
Cruza el proyecto de cada bucket con la jerarquía y con los nodos donde la restricción está aplicada. Un bucket inherited solo está protegido si algún nodo por encima lo aplica.
Un bucket público no es siempre un hallazgo: el catálogo de la web debe serlo. El hallazgo es el acceso que la clasificación del dato no permite. Con las mismas tres fuentes, cuenta los buckets que están hoy realmente abiertos y a los que su clasificación no les permite estarlo. No cuentes los que tienen una concesión pública pero una prevención efectiva que la anula, ni el que es público por diseño.
Responde para continuar
¿Cuántos buckets están hoy realmente abiertos al público cuando su clasificación no lo permite? Escribe solo el número.
Ver pista de ayuda
Para cada bucket con un principal público, decide si la prevención efectiva lo bloquea y si su clasificación permite lo público.
Cerrar los dos buckets de hoy es lo urgente; lo importante es que el próximo no nazca abierto. En Google Cloud la forma de hacerlo es la restricción de la organización, que al aplicarse en un nodo de la jerarquía llega a todo lo que cuelga de él. Si un proyecto necesita de verdad un bucket público, como el del portal, se documenta una excepción en ese proyecto en lugar de dejar la puerta abierta en toda la organización. En AWS la idea equivalente es activar el bloqueo de acceso público a nivel de la organización o de la cuenta; en Azure, restringir por política el nivel de acceso de los contenedores.
Responde para continuar
¿Qué medida evita de forma duradera que vuelvan a aparecer buckets abiertos sin impedir el catálogo público del portal?
Ver pista de ayuda
Busca la opción que actúa en la jerarquía, es automática y deja una excepción con dueño.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.