Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Caso final — Faro Energía

6 tareas · 45 min · Principiante

Otra cuenta, otra empresa, y nadie te dice dónde mirar. Faro Energía es una comercializadora de luz que acaba de heredar una cuenta de AWS y un tenant de Azure montados por un proveedor que ya no está, sin revisión de postura. No hay una lista de hallazgos ni una pista de qué está mal: entras con un rol de solo lectura sobre la cuenta entera y tú decides qué revisar, qué corriges primero y qué dejas puesto para que no vuelva a pasar. Si el método de la ruta es tuyo, aquí se transfiere; si solo memorizaste los fallos de Cobalto, aquí se nota — porque Faro guarda datos de consumo y de pago de miles de hogares, y el razonamiento que ordena la cola es siempre el mismo.

0 de 6 · 0%

Objetivo de la sala

Otra cuenta, otra empresa, y nadie te dice dónde mirar. Faro Energía es una comercializadora de luz que acaba de heredar una cuenta de AWS y un tenant de Azure montados por un proveedor que ya no está, sin revisión de postura. No hay una lista de hallazgos ni una pista de qué está mal: entras con un rol de solo lectura sobre la cuenta entera y tú decides qué revisar, qué corriges primero y qué dejas puesto para que no vuelva a pasar. Si el método de la ruta es tuyo, aquí se transfiere; si solo memorizaste los fallos de Cobalto, aquí se nota — porque Faro guarda datos de consumo y de pago de miles de hogares, y el razonamiento que ordena la cola es siempre el mismo.

Nadie te entrega los hallazgos de Faro. El método es el mismo que usaste en Cobalto: recorrer la cuenta por superficies —identidad y sus roles, almacenamientos y su acceso, reglas de red, servicio de metadatos de las instancias, y el registro de auditoría— y en cada una comparar lo que hay con lo que debería haber. No se empieza por lo que se arregla rápido ni por la primera cosa rara que aparece: se recorre la postura completa, porque un fallo suelto no dice cuál es el riesgo mayor hasta que están todos sobre la mesa. Solo con el cuadro entero se puede priorizar de verdad.

Transferir el método significa saber por dónde entrar sin que nadie te lo indique: las superficies de la cuenta, revisadas una por una.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Heredas la cuenta de Faro sin ninguna lista de hallazgos. ¿Por dónde empiezas?

Ver pista de ayuda

El mismo método que en Cobalto: cada superficie revisada, y el cuadro completo antes de priorizar.

Al recorrer la postura de Faro salen cuatro fallos. En identidad, un rol de administración completa adjunto a una instancia que solo sirve una web. En almacenamiento, un contenedor con las facturas de los clientes —nombre, dirección, consumo, datos de pago— con acceso de lectura anónima. En red, el puerto de la base de datos de consumos abierto a 0.0.0.0/0. Y en registro, el de auditoría directamente apagado: de la cuenta de Faro no queda escrito nada. Ninguno estaba señalado; cada uno salió de revisar la superficie que le tocaba.

Reconocer los cuatro por lo que son —rol de más, datos personales expuestos, puerto abierto a internet y cuenta sin registro— es el paso previo a ordenarlos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El contenedor de facturas de Faro tiene acceso de lectura anónima. ¿Cómo lo calificas?

Ver pista de ayuda

Datos de pago y consumo con lectura anónima. ¿Qué queda al alcance de cualquiera?

Los cuatro fallos hay que corregirlos, pero no a la vez, así que se ordenan por exposición e impacto. El contenedor de facturas abierto a internet y el puerto de la base de consumos abierto a 0.0.0.0/0 son exposición directa e inmediata de datos personales, accesible ahora mismo por cualquiera; van arriba de la cola. El rol de administración de más y el registro apagado son graves —el primero multiplica el daño de cualquier otro incidente, el segundo te deja ciego—, pero no son datos ya regalados al público como los otros dos. Priorizar es atender primero lo que ya está expuesto y dolería más, no lo que se corrige en un clic.

Poner arriba la exposición directa de datos de clientes, y no lo cómodo de arreglar, es exactamente el criterio que la ruta entrenó.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Con los cuatro fallos sobre la mesa, ¿cuáles pones arriba de la cola?

Ver pista de ayuda

Se prioriza por exposición e impacto. ¿Qué está ya al alcance de cualquiera y duele más?

Corregir los cuatro fallos de hoy no impide que mañana entre uno nuevo, y ahí es donde entra la contención del daño. El rol de administración adjunto a una instancia que sirve una web es el peor multiplicador: si esa máquina se ve comprometida, el atacante hereda la cuenta entera. Recortarlo al mínimo que la web usa no solo cierra ese fallo — reduce el radio de daño de cualquier incidente futuro en esa instancia. El mismo principio a mayor escala es separar lo crítico en su propia cuenta o suscripción, de modo que un error en una no llegue a las demás. La postura no se mide solo por los fallos que no hay, sino por lo poco que se propaga el que aparezca.

Recortar privilegios y separar lo crítico es lo que hace que el siguiente error se quede contenido en vez de llevarse todo por delante.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué reduce el radio de daño de un futuro incidente en la instancia de la web de Faro?

Ver pista de ayuda

El daño de un compromiso vale lo que el rol de esa máquina permita.

El caso cierra con lo que dejas configurado para que la postura de Faro se sostenga, y es la barrera por defecto, no la buena voluntad. Enciendes el registro de auditoría en todas las regiones con una retención de meses, activas el bloqueo de acceso público en toda la cuenta para que ningún almacenamiento nuevo salga anónimo, y dejas una alerta sobre las señales que importan —acceso sin segundo factor, descarga masiva, uso anómalo de credenciales de rol— para que un abuso avise solo. Y entregas el paquete de evidencia: por cada fallo, la superficie donde estaba, la configuración que lo probaba y la corrección aplicada. Eso es cerrar como cierra quien asegura una cuenta en la nube: con la postura corregida y cada decisión sostenida en evidencia.

Si dejaste la barrera por defecto puesta y entregaste la evidencia de cada corrección, sin que nadie te dijera dónde mirar, el método de la ruta ya es tuyo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Ya corregidos los fallos, ¿qué dejas puesto para que la postura de Faro se sostenga?

Ver pista de ayuda

Lo que depende de acordarse falla. ¿Qué deja la cuenta protegida por defecto?

Entra al laboratorio de Faro Energía, recorre las superficies sin que nadie te diga dónde mirar y reconoce los cuatro fallos en el informe de hallazgos. Cuando los hayas corregido y dejado la barrera por defecto, el tablero de cierre emite la constancia del caso.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el tablero de cierre de Faro Energía y escribe el código de cierre del caso —la constancia de que la postura quedó corregida y la barrera puesta por defecto—.

Formato esperado: FARO-____

Ver pista de ayuda

Con la terminal, `cat reportes/tablero-cierre.txt`. El código está en la última línea, bajo el estado de cada corrección y la barrera dejada puesta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad