🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl almacenamiento que nadie sabía que era público
5 tareas · 25 min · Principiante
El fallo que sigue liderando los incidentes de nube no es un servicio sin parchear ni un ataque sofisticado: es un almacenamiento con datos privados que quedó abierto al público, casi siempre sin que nadie lo decidiera a propósito. Un interruptor mal puesto, una política heredada, un permiso de lectura anónima que alguien activó "para una prueba" y no revirtió. En la cuenta de Cobalto, el almacenamiento de recibos de clientes está sirviéndose a cualquiera con la URL. En esta sala aprendes a reconocer qué interruptor lo dejó abierto y cuál lo cierra, en AWS y en Azure.
Objetivo de la sala
El fallo que sigue liderando los incidentes de nube no es un servicio sin parchear ni un ataque sofisticado: es un almacenamiento con datos privados que quedó abierto al público, casi siempre sin que nadie lo decidiera a propósito. Un interruptor mal puesto, una política heredada, un permiso de lectura anónima que alguien activó "para una prueba" y no revirtió. En la cuenta de Cobalto, el almacenamiento de recibos de clientes está sirviéndose a cualquiera con la URL. En esta sala aprendes a reconocer qué interruptor lo dejó abierto y cuál lo cierra, en AWS y en Azure.Un almacenamiento de objetos es público cuando alguien sin credenciales, solo con la dirección, puede leer lo que contiene. En AWS eso puede venir de varias capas: el bloqueo de acceso público de la cuenta desactivado, una política del recurso que concede lectura al principal *, o una lista de control de acceso heredada. En Azure aparece como un contenedor con nivel de acceso público de tipo blob o container, que permite lectura anónima. El dato importante es que "público" no es un estado exótico: es una casilla, y basta con que una de esas capas la deje abierta para que los datos salgan.
Reconocer que el acceso público es una configuración —no un ataque— es lo que permite cazarlo revisando interruptores, no buscando intrusos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué quiere decir que un almacenamiento de objetos sea "público"?
Ver pista de ayuda
Público es quién puede leerlo sin autenticarse, no dónde se guarda.
El almacenamiento de recibos de Cobalto guarda documentos con nombre, dirección y últimos dígitos de tarjeta de cada compra. Su configuración muestra el bloqueo de acceso público de la cuenta desactivado y una política que concede lectura al principal *. Cualquiera que averigüe o adivine la dirección de un recibo lo descarga sin identificarse, y quien enumere el almacenamiento se los lleva todos. Es exfiltración de datos directamente desde el almacenamiento en la nube, sin necesidad de entrar en ningún sistema: los datos ya están al alcance de la mano. Que "nadie tenga la URL" no es una defensa; las direcciones se filtran, se registran en historiales y se prueban a ciegas.
Un almacenamiento de datos personales con lectura anónima es una fuga en curso, aunque todavía nadie haya pedido el archivo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El almacenamiento de recibos tiene lectura para el principal "*" y el bloqueo de acceso público desactivado. ¿Cómo lo calificas?
Ver pista de ayuda
¿Qué hace falta para leer un recibo? Solo la dirección, que no es un secreto.
Cerrar el almacenamiento de Cobalto no es una sola acción, sino asegurarse de que ninguna capa deja pasar. En AWS, reactivar el bloqueo de acceso público de la cuenta corta el acceso anónimo aunque la política del recurso siga concediéndolo — es el interruptor que gana por encima de las demás capas —, y además se retira el * de la política. En Azure, el contenedor se pone en nivel de acceso privado, de modo que sin credenciales no se lee nada. El criterio es dejar el acceso en privado por defecto y conceder solo lo que de verdad tiene que ser público (una web estática, no unos recibos).
Cerrar el acceso público se comprueba interruptor por interruptor, porque basta con que una capa quede abierta para que los datos sigan saliendo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué corrige la exposición del almacenamiento de recibos en AWS?
Ver pista de ayuda
Una capa gana sobre las demás y corta el acceso anónimo aunque la política siga abierta.
Arreglar este almacenamiento no impide que mañana alguien cree otro público. Por eso la corrección de fondo es una barrera a nivel de organización: activar el bloqueo de acceso público en toda la cuenta, o una directiva que impida crear almacenamientos con acceso anónimo, de modo que el interruptor no dependa de que cada persona se acuerde. Lo que sí tiene que ser público se declara como excepción documentada y revisada. Así el estado por defecto es privado, y abrir algo pasa a ser una decisión explícita en vez de un descuido silencioso.
Convertir "privado" en el estado por defecto de toda la cuenta es lo que hace que el próximo almacenamiento no repita el fallo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué evita que vuelva a aparecer un almacenamiento público por descuido?
Ver pista de ayuda
Lo que depende de acordarse falla; lo que es por defecto, no.
Abre el laboratorio de almacenamientos de Cobalto. Compara los dos de AWS: uno está privado y otro deja entrar a cualquiera. Quédate con el expuesto —el de los recibos de clientes— y lee el informe de la revisión, que cierra con el código del hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla el almacenamiento con lectura anónima (el de datos personales, no el que está privado) y escribe el código del hallazgo que cierra el informe de la revisión de almacenamiento.
Formato esperado: ALM-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El expuesto es el que tiene el bloqueo de acceso público desactivado y una política con principal comodín; el código está en la última línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.