Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Claves bajo control del cliente

5 tareas · 40 min · Principiante

Una región dentro del país no basta si quien tiene la llave del cifrado es el proveedor. En el sector público el cifrado es también una herramienta de soberanía: quien controla la clave decide quién puede leer el dato y puede cortar el acceso retirándola. Revisas, en la Gobernación de Sierra Clara, el inventario de claves y la política de una de ellas, contra la política de claves de la casa. Todo es lectura de archivos exportados; no se usa ni se crea ninguna clave.

0 de 5 · 0%

Objetivo de la sala

Una región dentro del país no basta si quien tiene la llave del cifrado es el proveedor. En el sector público el cifrado es también una herramienta de soberanía: quien controla la clave decide quién puede leer el dato y puede cortar el acceso retirándola. Revisas, en la Gobernación de Sierra Clara, el inventario de claves y la política de una de ellas, contra la política de claves de la casa. Todo es lectura de archivos exportados; no se usa ni se crea ninguna clave.

Los servicios de nube cifran los datos en reposo casi siempre. Lo que cambia entre un modelo y otro es quién gestiona la clave. Con una clave gestionada por el proveedor, él la crea, la rota y decide sobre su uso. Con una clave gestionada por el cliente (en AWS, por ejemplo, una clave del servicio KMS que la cuenta administra; en Azure, una clave de Key Vault o de Managed HSM), la entidad define la política de la clave, su rotación y puede deshabilitarla.

Hay un nivel más: el material de la clave puede vivir fuera del proveedor (un almacén de claves externo, con un HSM propio). Es el modelo más estricto y también el más exigente de operar: si el almacén externo falla, los datos dejan de estar disponibles.

Responde para continuar

¿Qué gana la entidad cuando cifra con una clave que ella gestiona y no con la del proveedor?

Ver pista de ayuda

La clave es un punto de control adicional, no un sustituto de los demás controles.

La política es clara: para los niveles R y C no sirve una clave gestionada por el proveedor. El inventario dice, para cada clave, quién la gestiona y qué nivel de dato protege. Es un cruce simple y frecuente: la clave por defecto del servicio quedó activa porque nadie la reemplazó cuando el dato subió de nivel.

Abre inventario-de-claves.csv.

Responde para continuar

¿Qué clave gestionada por el proveedor protege datos de nivel Reservada? Escribe su identificador.

Ver pista de ayuda

Filtra las claves cuya gestión es del proveedor y mira el nivel que protegen.

Para el nivel Clasificada la política pide que la clave viva en un módulo de seguridad (HSM). Un HSM es un dispositivo (o un servicio que lo ofrece) pensado para que el material de la clave no salga en claro y para que las operaciones se hagan dentro de él. En el inventario, la columna «almacén» dice dónde está cada clave.

Responde para continuar

¿Qué clave que protege datos Clasificada no está en un HSM? Escribe su identificador.

Ver pista de ayuda

Mira las dos claves de nivel C y compara su almacén.

La política de una clave dice qué principales pueden hacer qué. Aquí aplican dos reglas de la entidad: quien administra no descifra (separación de funciones) y ningún principal ajeno a la Gobernación descifra con una clave de nivel Clasificada. La primera se mira comparando los permisos de cada rol; la segunda, mirando el origen de cada principal.

Abre politica-de-la-clave-denuncias.json.

Responde para continuar

¿Qué principal ajeno a la Gobernación puede descifrar con la clave de las denuncias? Escríbelo tal cual.

Ver pista de ayuda

Los roles propios de la entidad empiezan por «rol/»; busca el que no encaja.

La política pide rotar al menos cada 365 días. Una clave sin rotar acumula exposición: más datos cifrados con el mismo material y más tiempo para que alguien lo obtenga. Para saber si una rotación venció se cuentan los días entre la fecha de la última rotación y la fecha del inventario, que consta en el encargo. Las claves del proveedor aparecen como «sin rotación propia» y no se cuentan aquí: ya son un hallazgo por otra regla.

Responde para continuar

¿Cuántas claves con fecha de rotación llevan más de 365 días sin rotarse a la fecha del inventario? Escribe solo el número.

Ver pista de ayuda

Un año completo exacto, de una fecha a la misma fecha del año siguiente, son 365 días y todavía está en plazo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad