Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Almacenes analíticos y permisos por columna

5 tareas · 38 min · Principiante

En el almacén de datos de una empresa llega, junto, lo que antes estaba repartido en muchas bases, y a él entran analistas, herramientas y vistas. Dar permiso sobre una tabla entera casi siempre da más de lo que se necesita: la tabla de clientes tiene columnas de ciudad y compras, pero también documento y teléfono. Los almacenes ofrecen permisos por columna y enmascarado, y su revisión consiste en comprobar que la columna sensible tiene control y que nadie la alcanza por un atajo, como una vista. En esta sala lees las columnas, los permisos y las vistas del almacén de Lácteos Nemocon. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

En el almacén de datos de una empresa llega, junto, lo que antes estaba repartido en muchas bases, y a él entran analistas, herramientas y vistas. Dar permiso sobre una tabla entera casi siempre da más de lo que se necesita: la tabla de clientes tiene columnas de ciudad y compras, pero también documento y teléfono. Los almacenes ofrecen permisos por columna y enmascarado, y su revisión consiste en comprobar que la columna sensible tiene control y que nadie la alcanza por un atajo, como una vista. En esta sala lees las columnas, los permisos y las vistas del almacén de Lácteos Nemocon. Todo es lectura de tablas de ejemplo.

Un permiso de lectura concedido sobre una tabla alcanza todas sus columnas. Para dar solo parte, hay que conceder la lectura sobre columnas concretas; Redshift, por ejemplo, admite conceder SELECT sobre columnas determinadas de una tabla. Otros almacenes ofrecen etiquetas o clasificaciones que se asocian a las columnas.

Así que la revisión empieza por distinguir dos alcances en la lista de permisos: «toda la tabla» y «columnas concretas». Un grupo con el primero lee también las columnas sensibles, aunque nadie lo haya decidido a propósito.

Responde para continuar

Un grupo recibe SELECT sobre una tabla de clientes, sin limitar columnas. ¿Qué puede leer?

Ver pista de ayuda

El permiso se concede al objeto, no a lo que el grupo suele consultar.

Abre el laboratorio. La tabla autorizados dice qué grupos puede leer cada columna Restringida según la política de datos. La tabla permisos_de_tabla dice qué puede leer cada grupo hoy. Cruza ambas para la columna documento: hay un grupo con permiso sobre toda la tabla que la política no autoriza a verla.

Responde para continuar

¿Qué grupo puede leer la columna documento sin estar autorizado para ello?

Ver pista de ayuda

Mira quién tiene «toda la tabla» sobre ventas_clientes y compáralo con los autorizados.

Una vista es una consulta guardada. Si corre con los permisos de su dueño (la columna corre_con_permisos_de lo indica), quien la consulta no necesita tener permiso sobre las columnas de la tabla de origen: le basta el permiso sobre la vista. Eso sirve para publicar un resumen sin abrir la tabla, y también sirve, sin querer, para saltarse los controles de columna.

Revisa vistas: una de ellas expone una columna Restringida, sin control de columna, a un grupo al que la política no autoriza a verla.

Responde para continuar

¿Qué vista expone una columna Restringida a un grupo no autorizado?

Ver pista de ayuda

Compara las columnas de cada vista con la lista de autorizados del grupo que la lee.

La cifra para la gerencia: cuántas columnas Restringidas del almacén no tienen ningún control de columna, ni permiso por columna ni enmascarado. Cuéntalas en las dos tablas de la lista.

Responde para continuar

¿Cuántas columnas Restringidas no tienen ningún control de columna? Escribe solo el número.

Ver pista de ayuda

Filtra por clasificación Restringido y cuenta las filas con control «ninguno».

El enmascarado dinámico muestra una columna con parte de su contenido oculto a quien no tiene un permiso especial. Es útil para evitar exposiciones accidentales. Pero, según la documentación de Microsoft sobre el enmascarado dinámico, no impide que un usuario con permiso de consulta libre infiera los valores reales con preguntas bien elegidas. Se recomienda combinarlo con permisos mínimos y con auditoría.

Responde para continuar

Un grupo con consulta libre ve el correo enmascarado. ¿Es suficiente como control para ese dato?

Ver pista de ayuda

La documentación advierte de la inferencia por quien puede consultar libremente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad