Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cifrado transparente y claves propias

5 tareas · 40 min · Principiante

Las bases gestionadas suelen cifrar en reposo sin que la aplicación lo note. El trabajo del revisor no es creerlo, sino comprobar tres cosas: que está activado en cada base, con qué llave y quién controla esa llave. La diferencia entre una llave que administra el proveedor y una propia decide qué ocurre si alguien la desactiva, la rota o la elimina. En esta sala lees el cifrado de las bases de Lácteos Nemocon en AWS y Azure, lo comparas con su política y calculas cuánto tiempo queda antes de que una llave programada para eliminarse deje datos sin poder leerse. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Las bases gestionadas suelen cifrar en reposo sin que la aplicación lo note. El trabajo del revisor no es creerlo, sino comprobar tres cosas: que está activado en cada base, con qué llave y quién controla esa llave. La diferencia entre una llave que administra el proveedor y una propia decide qué ocurre si alguien la desactiva, la rota o la elimina. En esta sala lees el cifrado de las bases de Lácteos Nemocon en AWS y Azure, lo comparas con su política y calculas cuánto tiempo queda antes de que una llave programada para eliminarse deje datos sin poder leerse. Todo es lectura de tablas de ejemplo.

En Amazon RDS el cifrado en reposo se decide cuando se crea la instancia. Según la documentación, no se puede activar sobre una instancia que ya existe sin cifrar, ni quitar de una cifrada, ni cambiar su llave. Para cifrar una base existente se hace una copia del snapshot con el cifrado activado y se restaura desde ella, o se usa un despliegue azul/verde con el entorno nuevo cifrado.

Por eso un hallazgo de «base sin cifrar» no se cierra con un cambio de configuración: es un proyecto con una ventana de mantenimiento, una restauración y un cambio de punto de conexión para las aplicaciones.

Responde para continuar

Una instancia de RDS ya creada no tiene cifrado en reposo. ¿Cómo se remedia?

Ver pista de ayuda

La documentación dice que el cifrado se decide al crear la instancia.

Abre el laboratorio. La tabla bases_cifrado lista las ocho bases de Nemocon con su cifrado en reposo y la llave que usan. Una de ellas no tiene cifrado.

Responde para continuar

¿Qué base no tiene cifrado en reposo?

Ver pista de ayuda

Busca «no» en la columna de cifrado en reposo.

Cuando una base usa la llave administrada por el proveedor, el cifrado existe pero la empresa no controla la llave: no define quién puede usarla, no decide cuándo se rota ni puede deshabilitarla. Con una llave propia sí lo hace, y a cambio hereda responsabilidades. Una consecuencia práctica: según la documentación de RDS, un snapshot cifrado con la llave administrada por AWS no se puede compartir con otra cuenta; con una llave propia sí.

La política de Nemocon exige llave propia para los datos Restringidos. Compara la tabla de bases con la política y busca, entre las de AWS, la que la incumple.

Responde para continuar

¿Qué base de AWS con datos Restringidos usa la llave administrada por AWS?

Ver pista de ayuda

Cruza la clasificación Restringido con las llaves marcadas como administradas por AWS.

Eliminar una llave de KMS es destructivo: se borra el material de la llave y lo cifrado con ella no se recupera. Por eso KMS no la borra de inmediato: exige una espera de 7 a 30 días, durante la cual la llave está pendiente de eliminación y no sirve para ninguna operación de cifrado ni de descifrado. En ese tiempo se puede cancelar la eliminación. Si no se cancela, la llave desaparece.

Esto crea una pregunta de revisión: ¿qué datos dependen de una llave que está en cuenta regresiva? La tabla llaves dice qué bases protege cada una.

Responde para continuar

¿Qué base quedaría sin poder descifrarse si la llave pendiente de eliminación llega a su fecha?

Ver pista de ayuda

Busca la llave con estado «pendiente de eliminación» y mira qué base protege.

La utilidad de la espera es que deja una ventana para rectificar. Una revisión no solo dice que hay una llave programada: dice cuántos días quedan para decidir si es un error o es lo que se quería. La fecha de la revisión está en la tabla politica y la fecha de eliminación en la tabla llaves.

Responde para continuar

¿Cuántos días faltan, desde la fecha de la revisión, para la eliminación de esa llave? Escribe solo el número.

Ver pista de ayuda

Cuenta los días entre las dos fechas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad