Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de proveedores y su caducidad

5 tareas · 38 min · Principiante

Los proveedores no solo se conectan con aplicaciones: también entran con cuentas de invitado y con roles que la nube les permite asumir. Esas cuentas se crean con prisa, para un trabajo concreto, y rara vez se acuerdan de cerrarlas. Distribuidora Altomira te pide revisar quién de fuera tiene acceso, quién responde por cada cuenta y si el contrato que las justificaba sigue vigente. Cruzas cuentas con contratos y lees dos políticas de confianza de AWS.

0 de 5 · 0%

Objetivo de la sala

Los proveedores no solo se conectan con aplicaciones: también entran con cuentas de invitado y con roles que la nube les permite asumir. Esas cuentas se crean con prisa, para un trabajo concreto, y rara vez se acuerdan de cerrarlas. Distribuidora Altomira te pide revisar quién de fuera tiene acceso, quién responde por cada cuenta y si el contrato que las justificaba sigue vigente. Cruzas cuentas con contratos y lees dos políticas de confianza de AWS.

Una cuenta de un tercero necesita dos cosas que una de empleado ya trae de fábrica: una fecha en la que deja de valer y una persona de la empresa que responda por ella. Un empleado tiene recursos humanos que avisa de su salida; un proveedor no tiene a nadie. Si no hay patrocinador, nadie notará que el trabajo terminó.

Responde para continuar

¿Para qué sirve el patrocinador de una cuenta de proveedor?

Ver pista de ayuda

Piensa en quién avisa cuando termina el trabajo del proveedor.

Abre cuentas-proveedores.csv. La columna de patrocinador dice quién de Altomira responde por cada cuenta. El valor «ninguno» no es un detalle de formato: es una cuenta con acceso que nadie reclamará como suya.

Responde para continuar

¿Qué cuenta de proveedor no tiene patrocinador? Escribe su nombre.

Ver pista de ayuda

Busca ninguno en la columna del patrocinador.

El directorio no sabe de contratos: solo el cruce con el archivo de contratos revela que una cuenta sigue viva más allá de la relación que la justificaba. Cruza el proveedor de cada cuenta con la fecha de fin de contrato y compárala con el último inicio de sesión.

Responde para continuar

¿Qué cuenta inició sesión después de que terminara el contrato de su proveedor? Escribe su nombre.

Ver pista de ayuda

Compara fin_de_contrato con ultimo_inicio de cada proveedor.

El informe de un hallazgo así debe decir cuánto tiempo estuvo abierto el acceso sin respaldo contractual. Cuenta los días entre el fin del contrato y el último inicio de sesión de esa cuenta. No digas que fue un acceso malicioso: lo que el dato prueba es que ocurrió fuera de contrato, y qué se hizo en esa sesión es otra pregunta que se contesta con los registros.

Responde para continuar

¿Cuántos días después del fin de su contrato inició sesión por última vez esa cuenta? Escribe solo el número.

Ver pista de ayuda

Resta la fecha de fin de contrato del último inicio de sesión.

En AWS, un proveedor puede asumir un rol de la cuenta del cliente. La documentación de AWS recomienda, cuando el rol lo asume un tercero, exigir un identificador externo en la condición de la confianza: evita que otro cliente de ese mismo proveedor engañe al proveedor para usar el rol de Altomira (el problema del «suplente confundido»). Compara las dos confianzas exportadas.

Responde para continuar

¿Qué rol de confianza exportada no exige identificador externo a quien lo asume? Escribe su nombre.

Ver pista de ayuda

Busca la condición sts:ExternalId en cada archivo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad