🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónClaves bajo control del cliente
5 tareas · 40 min · Principiante
Una región dentro del país no basta si quien tiene la llave del cifrado es el proveedor. En el sector público el cifrado es también una herramienta de soberanía: quien controla la clave decide quién puede leer el dato y puede cortar el acceso retirándola. Revisas, en la Gobernación de Sierra Clara, el inventario de claves y la política de una de ellas, contra la política de claves de la casa. Todo es lectura de archivos exportados; no se usa ni se crea ninguna clave.
Objetivo de la sala
Una región dentro del país no basta si quien tiene la llave del cifrado es el proveedor. En el sector público el cifrado es también una herramienta de soberanía: quien controla la clave decide quién puede leer el dato y puede cortar el acceso retirándola. Revisas, en la Gobernación de Sierra Clara, el inventario de claves y la política de una de ellas, contra la política de claves de la casa. Todo es lectura de archivos exportados; no se usa ni se crea ninguna clave.Los servicios de nube cifran los datos en reposo casi siempre. Lo que cambia entre un modelo y otro es quién gestiona la clave. Con una clave gestionada por el proveedor, él la crea, la rota y decide sobre su uso. Con una clave gestionada por el cliente (en AWS, por ejemplo, una clave del servicio KMS que la cuenta administra; en Azure, una clave de Key Vault o de Managed HSM), la entidad define la política de la clave, su rotación y puede deshabilitarla.
Hay un nivel más: el material de la clave puede vivir fuera del proveedor (un almacén de claves externo, con un HSM propio). Es el modelo más estricto y también el más exigente de operar: si el almacén externo falla, los datos dejan de estar disponibles.
Responde para continuar
¿Qué gana la entidad cuando cifra con una clave que ella gestiona y no con la del proveedor?
Ver pista de ayuda
La clave es un punto de control adicional, no un sustituto de los demás controles.
La política es clara: para los niveles R y C no sirve una clave gestionada por el proveedor. El inventario dice, para cada clave, quién la gestiona y qué nivel de dato protege. Es un cruce simple y frecuente: la clave por defecto del servicio quedó activa porque nadie la reemplazó cuando el dato subió de nivel.
Abre inventario-de-claves.csv.
Responde para continuar
¿Qué clave gestionada por el proveedor protege datos de nivel Reservada? Escribe su identificador.
Ver pista de ayuda
Filtra las claves cuya gestión es del proveedor y mira el nivel que protegen.
Para el nivel Clasificada la política pide que la clave viva en un módulo de seguridad (HSM). Un HSM es un dispositivo (o un servicio que lo ofrece) pensado para que el material de la clave no salga en claro y para que las operaciones se hagan dentro de él. En el inventario, la columna «almacén» dice dónde está cada clave.
Responde para continuar
¿Qué clave que protege datos Clasificada no está en un HSM? Escribe su identificador.
Ver pista de ayuda
Mira las dos claves de nivel C y compara su almacén.
La política de una clave dice qué principales pueden hacer qué. Aquí aplican dos reglas de la entidad: quien administra no descifra (separación de funciones) y ningún principal ajeno a la Gobernación descifra con una clave de nivel Clasificada. La primera se mira comparando los permisos de cada rol; la segunda, mirando el origen de cada principal.
Abre politica-de-la-clave-denuncias.json.
Responde para continuar
¿Qué principal ajeno a la Gobernación puede descifrar con la clave de las denuncias? Escríbelo tal cual.
Ver pista de ayuda
Los roles propios de la entidad empiezan por «rol/»; busca el que no encaja.
La política pide rotar al menos cada 365 días. Una clave sin rotar acumula exposición: más datos cifrados con el mismo material y más tiempo para que alguien lo obtenga. Para saber si una rotación venció se cuentan los días entre la fecha de la última rotación y la fecha del inventario, que consta en el encargo. Las claves del proveedor aparecen como «sin rotación propia» y no se cuentan aquí: ya son un hallazgo por otra regla.
Responde para continuar
¿Cuántas claves con fecha de rotación llevan más de 365 días sin rotarse a la fecha del inventario? Escribe solo el número.
Ver pista de ayuda
Un año completo exacto, de una fecha a la misma fecha del año siguiente, son 365 días y todavía está en plazo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.