Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las identidades que nadie dio de baja

5 tareas · 50 min · Principiante

El informe dice qué está mal configurado; no dice quién puede entrar. Con la cuenta heredada, la pregunta de identidad viene primero: qué usuarios, roles y asignaciones siguen vivos y a nombre de quién. Tienes el informe de credenciales de IAM, las políticas adjuntas, la configuración de un rol con confianza hacia fuera, el analizador de accesos y, de Azure, las asignaciones de rol y el acceso condicional. Recursos humanos aporta la lista de bajas y la cuenta lista las cuentas de AWS que la empresa reconoce. Aquí se juntan las identidades de las dos nubes y el mínimo privilegio.

0 de 5 · 0%

Objetivo de la sala

El informe dice qué está mal configurado; no dice quién puede entrar. Con la cuenta heredada, la pregunta de identidad viene primero: qué usuarios, roles y asignaciones siguen vivos y a nombre de quién. Tienes el informe de credenciales de IAM, las políticas adjuntas, la configuración de un rol con confianza hacia fuera, el analizador de accesos y, de Azure, las asignaciones de rol y el acceso condicional. Recursos humanos aporta la lista de bajas y la cuenta lista las cuentas de AWS que la empresa reconoce. Aquí se juntan las identidades de las dos nubes y el mínimo privilegio.

Una persona que deja la empresa tiene que dejar también sus accesos, y eso rara vez ocurre solo. Se detecta cruzando tres cosas: la lista de bajas, cómo entra el usuario (contraseña de consola, claves, segundo factor) y qué puede hacer una vez dentro.

Un usuario con contraseña de consola, sin segundo factor y con permisos de administrador es el caso en que más pesa un olvido.

Responde para continuar

¿Qué usuario de AWS tiene contraseña de consola, no tiene segundo factor, tiene permisos de administrador y figura en la lista de bajas?

Ver pista de ayuda

Empieza por la lista de bajas y busca a cada persona en el informe de credenciales.

La política de confianza de un rol dice quién puede asumirlo. Si nombra a otra cuenta de AWS sin ninguna condición, cualquier identidad de esa cuenta con permiso para asumir roles puede entrar. Que el contrato de esa consultora terminó en diciembre no cierra la puerta: la política sigue diciendo lo mismo.

Responde para continuar

¿Cuál es el número de la cuenta ajena a Chagualo que puede asumir rol-consultoria-externa? Escribe solo el número.

Ver pista de ayuda

Lee el principal de la política de confianza del rol y contrástalo con las cuentas que la empresa reconoce.

El último uso de una clave dice si la identidad sigue viva y desde cuándo hay actividad que no encaja con la persona. La baja de recursos humanos pone la fecha de partida; el informe de credenciales, la del último uso.

Calcula los días enteros entre la baja de esa persona y el último uso de su clave de acceso.

Responde para continuar

¿Cuántos días pasaron entre la fecha de baja de esa persona y el último uso de su clave de acceso?

Ver pista de ayuda

Usa solo la fecha del último uso, sin la hora.

En Azure las asignaciones heredadas y las de invitados externos son las que más se olvidan: no dependen de la plantilla de personal y nadie las revisa porque nadie las ve. La columna de fin de la asignación y el último inicio de sesión cuentan la historia.

Responde para continuar

¿Qué cuenta de invitado externo conserva un rol sobre la suscripción? Escribe su nombre de usuario completo.

Ver pista de ayuda

El tipo de la asignación distingue usuarios de la empresa e invitados.

El acceso condicional decide en qué condiciones se deja entrar. Una política puede estar creada, bien escrita y con el control correcto, y aun así no exigir nada, según el estado en que esté. Lee el de la política de segundo factor para administradores.

Responde para continuar

¿Qué efecto tiene hoy la política que exige segundo factor a los administradores?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad