🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl permiso de más
5 tareas · 30 min · Principiante
En un centro de datos la puerta era física — un cable, un cortafuegos, una sala cerrada. En la nube la puerta es un permiso: quien tiene el rol adecuado entra desde cualquier parte del mundo, y quien tiene un rol con permisos de más puede hacer mucho más de lo que su trabajo pide. Por eso la identidad es el perímetro. En la cuenta de Cobalto hay un rol que usa la aplicación de la tienda para leer un almacenamiento, y alguien le adjuntó permisos de administración completos "para que funcionara". En esta sala aprendes a leer una política, a ver el permiso excesivo, y a reducirlo al mínimo que la tarea necesita.
Objetivo de la sala
En un centro de datos la puerta era física — un cable, un cortafuegos, una sala cerrada. En la nube la puerta es un permiso: quien tiene el rol adecuado entra desde cualquier parte del mundo, y quien tiene un rol con permisos de más puede hacer mucho más de lo que su trabajo pide. Por eso la identidad es el perímetro. En la cuenta de Cobalto hay un rol que usa la aplicación de la tienda para leer un almacenamiento, y alguien le adjuntó permisos de administración completos "para que funcionara". En esta sala aprendes a leer una política, a ver el permiso excesivo, y a reducirlo al mínimo que la tarea necesita.Una política de permisos declara tres cosas: quién (el principal), qué puede hacer (las acciones), y sobre qué (el recurso). En AWS se escribe en una política JSON con Allow/Deny, Action y Resource; en Azure es una asignación de rol con un ámbito. El mínimo privilegio consiste en que las acciones y el recurso sean justo los que la tarea necesita y ni uno más. La señal de alarma es el comodín: una acción * concede todas las acciones del servicio, y un recurso * las concede sobre todo. Un rol de aplicación que solo tiene que leer objetos de un almacenamiento no necesita ningún comodín.
Leer una política es responder tres preguntas —quién, qué y sobre qué— y comparar el "qué" con lo que la tarea de verdad hace.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En una política de permisos, ¿qué señal indica que probablemente concede de más?
Ver pista de ayuda
Lo justo se nombra; "todo" se escribe con un asterisco.
La aplicación de la tienda de Cobalto solo necesita leer los objetos de un almacenamiento de catálogo. Pero su rol tiene adjunta la política de administración completa: acción * sobre recurso *. Con eso, cualquiera que consiga hacerse pasar por ese rol —una credencial filtrada, un fallo en la aplicación, un servidor comprometido— puede crear usuarios, borrar registros, abrir almacenamientos y apagar el registro de auditoría. Es el abuso de una cuenta válida: no hace falta romper nada, basta con que una identidad legítima pueda hacer más de lo que debería. El permiso de más convierte un incidente pequeño en uno total.
Un rol con administración completa para una tarea de solo lectura es la diferencia entre un incidente contenido y uno que se lleva la cuenta entera.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El rol de la aplicación de Cobalto tiene permisos de administración completos y solo necesita leer un almacenamiento. ¿Cuál es el riesgo?
Ver pista de ayuda
Piensa en qué hereda quien logre usar ese rol, no en el rendimiento.
En Azure el patrón se repite con otra forma. Una cuenta de servicio de Cobalto tiene asignado el rol de propietario (Owner) sobre la suscripción entera, cuando solo administra un grupo de recursos. El rol de propietario incluye gestionar los permisos de los demás, así que esa identidad no solo puede tocar todo: puede concederse y conceder más accesos. Reducir el ámbito de la suscripción al grupo de recursos correcto, y bajar de propietario a un rol que permita justo lo que hace, cierra las dos cosas a la vez —el alcance y la capacidad de ampliarlo—.
En Azure el permiso de más se mide en dos ejes, el rol y su ámbito; hay que estrechar los dos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta de servicio tiene rol de propietario sobre toda la suscripción y solo administra un grupo de recursos. ¿Qué la hace especialmente peligrosa?
Ver pista de ayuda
Propietario no solo hace todo: también reparte permisos.
El arreglo de los dos casos es el mismo principio: dar exactamente lo que la tarea necesita. El rol de la aplicación de AWS pasa de administración completa a una política con la acción de lectura de objetos sobre el almacenamiento concreto del catálogo, y nada más. La cuenta de servicio de Azure baja de propietario en la suscripción a un rol de menor alcance sobre el grupo de recursos que administra. Reducir el privilegio no se hace "cuando haya tiempo": es lo que hace que una credencial filtrada valga poco. Y se comprueba mirando la política ya corregida, no confiando en que alguien la cambió.
Ajustar cada identidad al mínimo que su trabajo pide es lo que hace que un permiso robado sirva para poco.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la corrección para el rol de la aplicación de Cobalto?
Ver pista de ayuda
El mínimo privilegio es dar justo la acción y el recurso que la tarea usa.
Abre el laboratorio de identidad de Cobalto. Entre los roles, encuentra el de la aplicación —el que concede todas las acciones sobre todos los recursos, cuando solo debería leer el catálogo— y lee el informe de la revisión, que cierra con el código del hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla el rol con permiso de más (el de administración completa sobre la aplicación, no el rol de lectura que se incluye como contraste) y escribe el código del hallazgo que cierra el informe de la revisión de identidad.
Formato esperado: IAM-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El rol de más es el de la política con comodín en acción y recurso; el código está en la última línea del informe.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.