Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El permiso de más

5 tareas · 30 min · Principiante

En un centro de datos la puerta era física — un cable, un cortafuegos, una sala cerrada. En la nube la puerta es un permiso: quien tiene el rol adecuado entra desde cualquier parte del mundo, y quien tiene un rol con permisos de más puede hacer mucho más de lo que su trabajo pide. Por eso la identidad es el perímetro. En la cuenta de Cobalto hay un rol que usa la aplicación de la tienda para leer un almacenamiento, y alguien le adjuntó permisos de administración completos "para que funcionara". En esta sala aprendes a leer una política, a ver el permiso excesivo, y a reducirlo al mínimo que la tarea necesita.

0 de 5 · 0%

Objetivo de la sala

En un centro de datos la puerta era física — un cable, un cortafuegos, una sala cerrada. En la nube la puerta es un permiso: quien tiene el rol adecuado entra desde cualquier parte del mundo, y quien tiene un rol con permisos de más puede hacer mucho más de lo que su trabajo pide. Por eso la identidad es el perímetro. En la cuenta de Cobalto hay un rol que usa la aplicación de la tienda para leer un almacenamiento, y alguien le adjuntó permisos de administración completos "para que funcionara". En esta sala aprendes a leer una política, a ver el permiso excesivo, y a reducirlo al mínimo que la tarea necesita.

Una política de permisos declara tres cosas: quién (el principal), qué puede hacer (las acciones), y sobre qué (el recurso). En AWS se escribe en una política JSON con Allow/Deny, Action y Resource; en Azure es una asignación de rol con un ámbito. El mínimo privilegio consiste en que las acciones y el recurso sean justo los que la tarea necesita y ni uno más. La señal de alarma es el comodín: una acción * concede todas las acciones del servicio, y un recurso * las concede sobre todo. Un rol de aplicación que solo tiene que leer objetos de un almacenamiento no necesita ningún comodín.

Leer una política es responder tres preguntas —quién, qué y sobre qué— y comparar el "qué" con lo que la tarea de verdad hace.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En una política de permisos, ¿qué señal indica que probablemente concede de más?

Ver pista de ayuda

Lo justo se nombra; "todo" se escribe con un asterisco.

La aplicación de la tienda de Cobalto solo necesita leer los objetos de un almacenamiento de catálogo. Pero su rol tiene adjunta la política de administración completa: acción * sobre recurso *. Con eso, cualquiera que consiga hacerse pasar por ese rol —una credencial filtrada, un fallo en la aplicación, un servidor comprometido— puede crear usuarios, borrar registros, abrir almacenamientos y apagar el registro de auditoría. Es el abuso de una cuenta válida: no hace falta romper nada, basta con que una identidad legítima pueda hacer más de lo que debería. El permiso de más convierte un incidente pequeño en uno total.

Un rol con administración completa para una tarea de solo lectura es la diferencia entre un incidente contenido y uno que se lleva la cuenta entera.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El rol de la aplicación de Cobalto tiene permisos de administración completos y solo necesita leer un almacenamiento. ¿Cuál es el riesgo?

Ver pista de ayuda

Piensa en qué hereda quien logre usar ese rol, no en el rendimiento.

En Azure el patrón se repite con otra forma. Una cuenta de servicio de Cobalto tiene asignado el rol de propietario (Owner) sobre la suscripción entera, cuando solo administra un grupo de recursos. El rol de propietario incluye gestionar los permisos de los demás, así que esa identidad no solo puede tocar todo: puede concederse y conceder más accesos. Reducir el ámbito de la suscripción al grupo de recursos correcto, y bajar de propietario a un rol que permita justo lo que hace, cierra las dos cosas a la vez —el alcance y la capacidad de ampliarlo—.

En Azure el permiso de más se mide en dos ejes, el rol y su ámbito; hay que estrechar los dos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una cuenta de servicio tiene rol de propietario sobre toda la suscripción y solo administra un grupo de recursos. ¿Qué la hace especialmente peligrosa?

Ver pista de ayuda

Propietario no solo hace todo: también reparte permisos.

El arreglo de los dos casos es el mismo principio: dar exactamente lo que la tarea necesita. El rol de la aplicación de AWS pasa de administración completa a una política con la acción de lectura de objetos sobre el almacenamiento concreto del catálogo, y nada más. La cuenta de servicio de Azure baja de propietario en la suscripción a un rol de menor alcance sobre el grupo de recursos que administra. Reducir el privilegio no se hace "cuando haya tiempo": es lo que hace que una credencial filtrada valga poco. Y se comprueba mirando la política ya corregida, no confiando en que alguien la cambió.

Ajustar cada identidad al mínimo que su trabajo pide es lo que hace que un permiso robado sirva para poco.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la corrección para el rol de la aplicación de Cobalto?

Ver pista de ayuda

El mínimo privilegio es dar justo la acción y el recurso que la tarea usa.

Abre el laboratorio de identidad de Cobalto. Entre los roles, encuentra el de la aplicación —el que concede todas las acciones sobre todos los recursos, cuando solo debería leer el catálogo— y lee el informe de la revisión, que cierra con el código del hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla el rol con permiso de más (el de administración completa sobre la aplicación, no el rol de lectura que se incluye como contraste) y escribe el código del hallazgo que cierra el informe de la revisión de identidad.

Formato esperado: IAM-____

Ver pista de ayuda

Con la terminal, `cat revision.txt`. El rol de más es el de la política con comodín en acción y recurso; el código está en la última línea del informe.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad