🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCifrado transparente y claves propias
5 tareas · 40 min · Principiante
Las bases gestionadas suelen cifrar en reposo sin que la aplicación lo note. El trabajo del revisor no es creerlo, sino comprobar tres cosas: que está activado en cada base, con qué llave y quién controla esa llave. La diferencia entre una llave que administra el proveedor y una propia decide qué ocurre si alguien la desactiva, la rota o la elimina. En esta sala lees el cifrado de las bases de Lácteos Nemocon en AWS y Azure, lo comparas con su política y calculas cuánto tiempo queda antes de que una llave programada para eliminarse deje datos sin poder leerse. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Las bases gestionadas suelen cifrar en reposo sin que la aplicación lo note. El trabajo del revisor no es creerlo, sino comprobar tres cosas: que está activado en cada base, con qué llave y quién controla esa llave. La diferencia entre una llave que administra el proveedor y una propia decide qué ocurre si alguien la desactiva, la rota o la elimina. En esta sala lees el cifrado de las bases de Lácteos Nemocon en AWS y Azure, lo comparas con su política y calculas cuánto tiempo queda antes de que una llave programada para eliminarse deje datos sin poder leerse. Todo es lectura de tablas de ejemplo.En Amazon RDS el cifrado en reposo se decide cuando se crea la instancia. Según la documentación, no se puede activar sobre una instancia que ya existe sin cifrar, ni quitar de una cifrada, ni cambiar su llave. Para cifrar una base existente se hace una copia del snapshot con el cifrado activado y se restaura desde ella, o se usa un despliegue azul/verde con el entorno nuevo cifrado.
Por eso un hallazgo de «base sin cifrar» no se cierra con un cambio de configuración: es un proyecto con una ventana de mantenimiento, una restauración y un cambio de punto de conexión para las aplicaciones.
Responde para continuar
Una instancia de RDS ya creada no tiene cifrado en reposo. ¿Cómo se remedia?
Ver pista de ayuda
La documentación dice que el cifrado se decide al crear la instancia.
Abre el laboratorio. La tabla bases_cifrado lista las ocho bases de Nemocon con su cifrado en reposo y la llave que usan. Una de ellas no tiene cifrado.
Responde para continuar
¿Qué base no tiene cifrado en reposo?
Ver pista de ayuda
Busca «no» en la columna de cifrado en reposo.
Cuando una base usa la llave administrada por el proveedor, el cifrado existe pero la empresa no controla la llave: no define quién puede usarla, no decide cuándo se rota ni puede deshabilitarla. Con una llave propia sí lo hace, y a cambio hereda responsabilidades. Una consecuencia práctica: según la documentación de RDS, un snapshot cifrado con la llave administrada por AWS no se puede compartir con otra cuenta; con una llave propia sí.
La política de Nemocon exige llave propia para los datos Restringidos. Compara la tabla de bases con la política y busca, entre las de AWS, la que la incumple.
Responde para continuar
¿Qué base de AWS con datos Restringidos usa la llave administrada por AWS?
Ver pista de ayuda
Cruza la clasificación Restringido con las llaves marcadas como administradas por AWS.
Eliminar una llave de KMS es destructivo: se borra el material de la llave y lo cifrado con ella no se recupera. Por eso KMS no la borra de inmediato: exige una espera de 7 a 30 días, durante la cual la llave está pendiente de eliminación y no sirve para ninguna operación de cifrado ni de descifrado. En ese tiempo se puede cancelar la eliminación. Si no se cancela, la llave desaparece.
Esto crea una pregunta de revisión: ¿qué datos dependen de una llave que está en cuenta regresiva? La tabla llaves dice qué bases protege cada una.
Responde para continuar
¿Qué base quedaría sin poder descifrarse si la llave pendiente de eliminación llega a su fecha?
Ver pista de ayuda
Busca la llave con estado «pendiente de eliminación» y mira qué base protege.
La utilidad de la espera es que deja una ventana para rectificar. Una revisión no solo dice que hay una llave programada: dice cuántos días quedan para decidir si es un error o es lo que se quería. La fecha de la revisión está en la tabla politica y la fecha de eliminación en la tabla llaves.
Responde para continuar
¿Cuántos días faltan, desde la fecha de la revisión, para la eliminación de esa llave? Escribe solo el número.
Ver pista de ayuda
Cuenta los días entre las dos fechas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.