Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dónde acaba el proveedor y empiezas tú

5 tareas · 20 min · Principiante

La primera confusión de la nube es creer que, como el servidor es de otro, la seguridad también. El proveedor asegura el edificio, el hardware y el software base; tú aseguras lo que pones encima —quién entra, qué se expone, qué se cifra y qué queda registrado—. En la cuenta de Cobalto, una tienda que corre sobre AWS y Azure, alguien rellenó un inventario de servicios asignando cada control a un responsable, y una línea está mal: da por cubierto por el proveedor algo que en realidad configura el cliente. En esta sala aprendes a trazar esa línea y a encontrar el hueco que deja moverla de sitio.

0 de 5 · 0%

Objetivo de la sala

La primera confusión de la nube es creer que, como el servidor es de otro, la seguridad también. El proveedor asegura el edificio, el hardware y el software base; tú aseguras lo que pones encima —quién entra, qué se expone, qué se cifra y qué queda registrado—. En la cuenta de Cobalto, una tienda que corre sobre AWS y Azure, alguien rellenó un inventario de servicios asignando cada control a un responsable, y una línea está mal: da por cubierto por el proveedor algo que en realidad configura el cliente. En esta sala aprendes a trazar esa línea y a encontrar el hueco que deja moverla de sitio.

El modelo de responsabilidad compartida reparte la seguridad en dos columnas. El proveedor responde de la seguridad de la nube: los centros de datos, las máquinas físicas, la red que las une y el software que hace correr el servicio. El cliente responde de la seguridad en la nube: las identidades y sus permisos, la configuración de red que abre o cierra, el cifrado de sus datos, y qué queda registrado. La línea se mueve según el tipo de servicio —en uno gestionado el proveedor cubre más—, pero nunca cubre tu configuración. Casi todo incidente de nube que sale en las noticias cae del lado del cliente.

Saber de qué lado cae cada control es lo que evita dar por protegido algo que nadie configuró.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el modelo de responsabilidad compartida, ¿de qué responde siempre el cliente, sin importar el servicio?

Ver pista de ayuda

El proveedor asegura la nube; el cliente asegura lo que pone dentro de ella.

En el inventario de Cobalto, la fila del cifrado de los objetos guardados en el almacenamiento aparece marcada como responsabilidad del proveedor. Es cierto que el proveedor ofrece el cifrado en reposo y hasta puede activarlo por defecto — pero decidir que esté activado, con qué clave, y comprobar que ningún dato queda sin cifrar, es del cliente. Marcarlo como del proveedor significa que nadie de Cobalto vigila si un almacenamiento nuevo salió sin cifrar. La fila está en la columna equivocada, y el hueco es que un control del cliente quedó sin dueño.

Una responsabilidad puesta en la columna del proveedor es una responsabilidad de la que en tu equipo no se ocupa nadie.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El inventario marca "cifrado de los objetos del almacenamiento" como responsabilidad del proveedor. ¿Por qué está mal?

Ver pista de ayuda

El proveedor te da la herramienta; usarla y comprobarla es tuyo.

No todo lo del inventario está mal repartido. La sustitución de un disco físico que falla en el centro de datos, el parcheo del hipervisor que aísla las máquinas virtuales entre clientes, y la seguridad física del edificio sí son del proveedor: no tienes acceso a nada de eso ni forma de configurarlo. Confundirse en el otro sentido —creer que tienes que parchear el hipervisor— hace perder tiempo en algo que no controlas y que ya está cubierto. La regla práctica es simple: si puedes configurarlo desde la consola o la API, es tuyo; si no lo ves siquiera, es del proveedor.

Distinguir lo que no puedes tocar de lo que sí evita gastar esfuerzo donde no hace falta y descuidar donde sí.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál de estos controles sí es responsabilidad del proveedor de nube?

Ver pista de ayuda

Lo que no puedes ver ni configurar desde tu consola no es tuyo.

Corregir el inventario de Cobalto no es tachar la fila: es moverla a la columna del cliente y ponerle dueño, para que alguien verifique de verdad que el cifrado está activado en cada almacenamiento. El arreglo cierra el hueco en origen —el control pasa a tener responsable— en vez de esperar a que una auditoría externa lo descubra. Es el mismo criterio que se repite en toda la ruta: el fallo casi nunca es del proveedor; es una responsabilidad del cliente que nadie asumió porque se creía cubierta.

Devolver cada control del cliente a su columna, con dueño, es el primer paso para que la postura de la cuenta se pueda sostener con evidencia.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la corrección para la fila mal asignada del cifrado?

Ver pista de ayuda

El hueco es que un control del cliente quedó sin responsable. ¿Qué lo cierra?

Abre el laboratorio del inventario de Cobalto. Recorre la tabla de responsabilidad, localiza la fila marcada para revisar —el control del cliente que quedó en la columna del proveedor— y lee el informe de la revisión, que cierra con el código del hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el inventario de Cobalto, aísla la fila mal asignada del cifrado y escribe el código del hallazgo que cierra el informe de la revisión.

Formato esperado: RSP-____

Ver pista de ayuda

Con la terminal, `cat inventario/revision.txt`. El código está en la última línea, bajo la descripción del hallazgo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad