Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El gestor de secretos: dónde viven y quién los lee

5 tareas · 40 min · Principiante

Una contraseña de base de datos, un token de una API, una cadena de conexión: son secretos, y no son claves de cifrado. Su sitio no es el código, ni el repositorio, ni una variable de entorno con el valor escrito, sino un gestor de secretos —el gestor de secretos de AWS o los secretos de Key Vault— que guarda el valor cifrado, controla quién lo lee, registra cada lectura y puede rotarlo. En esta sala lees el inventario de secretos de Quebrada Alta y la configuración de una función para encontrar los secretos que incumplen la política: los que se comparten de más, los que nadie rota y los que alguien dejó escritos a mano.

0 de 5 · 0%

Objetivo de la sala

Una contraseña de base de datos, un token de una API, una cadena de conexión: son secretos, y no son claves de cifrado. Su sitio no es el código, ni el repositorio, ni una variable de entorno con el valor escrito, sino un gestor de secretos —el gestor de secretos de AWS o los secretos de Key Vault— que guarda el valor cifrado, controla quién lo lee, registra cada lectura y puede rotarlo. En esta sala lees el inventario de secretos de Quebrada Alta y la configuración de una función para encontrar los secretos que incumplen la política: los que se comparten de más, los que nadie rota y los que alguien dejó escritos a mano.

Un secreto escrito en una variable de entorno, en el código o en un archivo de configuración se copia con cada despliegue, aparece en volcados de configuración y no deja rastro de quién lo leyó. Un gestor de secretos cambia el modelo: el valor vive en un único sitio cifrado, el acceso se da por identidad (la aplicación recibe permiso de lectura sobre ese secreto), cada lectura queda en el registro de auditoría y la rotación se puede automatizar. La aplicación guarda una referencia, no el valor.

El secreto deja de ser un texto que se pasa de mano en mano y pasa a ser un recurso con dueño, permisos y registro.

Responde para continuar

¿Qué gana una aplicación al leer un secreto de un gestor de secretos en lugar de tenerlo en una variable de entorno con el valor escrito?

Ver pista de ayuda

Piensa en dónde queda el valor, quién puede leerlo y qué rastro deja.

Cuando un secreto rota, el valor cambia en el gestor y también en el servicio que lo valida. Una aplicación que copió el valor al arrancar y lo guarda para siempre deja de funcionar tras la rotación, por eso la aplicación debe pedir el secreto cuando lo necesita. En Azure, el rol Key Vault Secrets User permite leer el contenido de los secretos y nada más; el rol Secrets Officer permite gestionarlos. La identidad de una aplicación que solo consume un secreto necesita el primero, no el segundo.

El permiso de la aplicación se mide por lo que hace con el secreto: consumirlo, no administrarlo.

Responde para continuar

Una aplicación solo necesita leer el valor de un secreto de Key Vault. ¿Qué rol le corresponde?

Ver pista de ayuda

Consumir un valor y gestionar secretos son funciones distintas.

Abre el laboratorio. La política de secretos pide que cada secreto lo lean, como máximo, dos identidades. Cuantas más lo leen, más lugares puede haberse copiado y menos se sabe quién lo usó. En el inventario, cuenta los lectores de cada secreto y localiza el que más acumula, entre los de AWS y los de Azure.

Responde para continuar

¿Qué secreto lo leen cuatro identidades? Escribe su nombre.

Ver pista de ayuda

Con la terminal, `cat inventario-secretos.txt` y cuenta los nombres de la última columna.

Un secreto puede estar en el gestor y, aun así, haberse copiado como valor escrito en la configuración de la función que lo usa. La exportación de variables de entorno distingue las que traen una referencia que se resuelve al arrancar de las que traen el valor. Busca la que trae el valor enmascarado en lugar de una referencia.

Responde para continuar

¿Qué variable de entorno de la función tiene el valor del secreto escrito en lugar de una referencia? Escribe su nombre.

Ver pista de ayuda

Con `cat config-funcion-pedidos.txt`, lee la columna contenido de cada variable.

La segunda regla de la política pide rotación automática o un responsable con fecha. Para dimensionar el hallazgo, cuenta en el inventario completo —ambos gestores— cuántos secretos tienen la rotación automática apagada.

Responde para continuar

¿Cuántos secretos del inventario no tienen rotación automática? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas con «no» en la columna rotacion_automatica.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad