🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCaso final — Faro Energía
6 tareas · 45 min · Principiante
Otra cuenta, otra empresa, y nadie te dice dónde mirar. Faro Energía es una comercializadora de luz que acaba de heredar una cuenta de AWS y un tenant de Azure montados por un proveedor que ya no está, sin revisión de postura. No hay una lista de hallazgos ni una pista de qué está mal: entras con un rol de solo lectura sobre la cuenta entera y tú decides qué revisar, qué corriges primero y qué dejas puesto para que no vuelva a pasar. Si el método de la ruta es tuyo, aquí se transfiere; si solo memorizaste los fallos de Cobalto, aquí se nota — porque Faro guarda datos de consumo y de pago de miles de hogares, y el razonamiento que ordena la cola es siempre el mismo.
Objetivo de la sala
Otra cuenta, otra empresa, y nadie te dice dónde mirar. Faro Energía es una comercializadora de luz que acaba de heredar una cuenta de AWS y un tenant de Azure montados por un proveedor que ya no está, sin revisión de postura. No hay una lista de hallazgos ni una pista de qué está mal: entras con un rol de solo lectura sobre la cuenta entera y tú decides qué revisar, qué corriges primero y qué dejas puesto para que no vuelva a pasar. Si el método de la ruta es tuyo, aquí se transfiere; si solo memorizaste los fallos de Cobalto, aquí se nota — porque Faro guarda datos de consumo y de pago de miles de hogares, y el razonamiento que ordena la cola es siempre el mismo.Nadie te entrega los hallazgos de Faro. El método es el mismo que usaste en Cobalto: recorrer la cuenta por superficies —identidad y sus roles, almacenamientos y su acceso, reglas de red, servicio de metadatos de las instancias, y el registro de auditoría— y en cada una comparar lo que hay con lo que debería haber. No se empieza por lo que se arregla rápido ni por la primera cosa rara que aparece: se recorre la postura completa, porque un fallo suelto no dice cuál es el riesgo mayor hasta que están todos sobre la mesa. Solo con el cuadro entero se puede priorizar de verdad.
Transferir el método significa saber por dónde entrar sin que nadie te lo indique: las superficies de la cuenta, revisadas una por una.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Heredas la cuenta de Faro sin ninguna lista de hallazgos. ¿Por dónde empiezas?
Ver pista de ayuda
El mismo método que en Cobalto: cada superficie revisada, y el cuadro completo antes de priorizar.
Al recorrer la postura de Faro salen cuatro fallos. En identidad, un rol de administración completa adjunto a una instancia que solo sirve una web. En almacenamiento, un contenedor con las facturas de los clientes —nombre, dirección, consumo, datos de pago— con acceso de lectura anónima. En red, el puerto de la base de datos de consumos abierto a 0.0.0.0/0. Y en registro, el de auditoría directamente apagado: de la cuenta de Faro no queda escrito nada. Ninguno estaba señalado; cada uno salió de revisar la superficie que le tocaba.
Reconocer los cuatro por lo que son —rol de más, datos personales expuestos, puerto abierto a internet y cuenta sin registro— es el paso previo a ordenarlos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El contenedor de facturas de Faro tiene acceso de lectura anónima. ¿Cómo lo calificas?
Ver pista de ayuda
Datos de pago y consumo con lectura anónima. ¿Qué queda al alcance de cualquiera?
Los cuatro fallos hay que corregirlos, pero no a la vez, así que se ordenan por exposición e impacto. El contenedor de facturas abierto a internet y el puerto de la base de consumos abierto a 0.0.0.0/0 son exposición directa e inmediata de datos personales, accesible ahora mismo por cualquiera; van arriba de la cola. El rol de administración de más y el registro apagado son graves —el primero multiplica el daño de cualquier otro incidente, el segundo te deja ciego—, pero no son datos ya regalados al público como los otros dos. Priorizar es atender primero lo que ya está expuesto y dolería más, no lo que se corrige en un clic.
Poner arriba la exposición directa de datos de clientes, y no lo cómodo de arreglar, es exactamente el criterio que la ruta entrenó.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con los cuatro fallos sobre la mesa, ¿cuáles pones arriba de la cola?
Ver pista de ayuda
Se prioriza por exposición e impacto. ¿Qué está ya al alcance de cualquiera y duele más?
Corregir los cuatro fallos de hoy no impide que mañana entre uno nuevo, y ahí es donde entra la contención del daño. El rol de administración adjunto a una instancia que sirve una web es el peor multiplicador: si esa máquina se ve comprometida, el atacante hereda la cuenta entera. Recortarlo al mínimo que la web usa no solo cierra ese fallo — reduce el radio de daño de cualquier incidente futuro en esa instancia. El mismo principio a mayor escala es separar lo crítico en su propia cuenta o suscripción, de modo que un error en una no llegue a las demás. La postura no se mide solo por los fallos que no hay, sino por lo poco que se propaga el que aparezca.
Recortar privilegios y separar lo crítico es lo que hace que el siguiente error se quede contenido en vez de llevarse todo por delante.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué reduce el radio de daño de un futuro incidente en la instancia de la web de Faro?
Ver pista de ayuda
El daño de un compromiso vale lo que el rol de esa máquina permita.
El caso cierra con lo que dejas configurado para que la postura de Faro se sostenga, y es la barrera por defecto, no la buena voluntad. Enciendes el registro de auditoría en todas las regiones con una retención de meses, activas el bloqueo de acceso público en toda la cuenta para que ningún almacenamiento nuevo salga anónimo, y dejas una alerta sobre las señales que importan —acceso sin segundo factor, descarga masiva, uso anómalo de credenciales de rol— para que un abuso avise solo. Y entregas el paquete de evidencia: por cada fallo, la superficie donde estaba, la configuración que lo probaba y la corrección aplicada. Eso es cerrar como cierra quien asegura una cuenta en la nube: con la postura corregida y cada decisión sostenida en evidencia.
Si dejaste la barrera por defecto puesta y entregaste la evidencia de cada corrección, sin que nadie te dijera dónde mirar, el método de la ruta ya es tuyo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Ya corregidos los fallos, ¿qué dejas puesto para que la postura de Faro se sostenga?
Ver pista de ayuda
Lo que depende de acordarse falla. ¿Qué deja la cuenta protegida por defecto?
Entra al laboratorio de Faro Energía, recorre las superficies sin que nadie te diga dónde mirar y reconoce los cuatro fallos en el informe de hallazgos. Cuando los hayas corregido y dejado la barrera por defecto, el tablero de cierre emite la constancia del caso.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el tablero de cierre de Faro Energía y escribe el código de cierre del caso —la constancia de que la postura quedó corregida y la barrera puesta por defecto—.
Formato esperado: FARO-____
Ver pista de ayuda
Con la terminal, `cat reportes/tablero-cierre.txt`. El código está en la última línea, bajo el estado de cada corrección y la barrera dejada puesta.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.