🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPIM y el privilegio justo a tiempo
5 tareas · 40 min · Principiante
El privilegio permanente es cómodo y es la mejor noticia que un atacante puede recibir: una cuenta robada con Owner o Global Administrator ya trae el poder puesto. Privileged Identity Management cambia la pregunta de «quién tiene este rol» a «quién puede activarlo, cuándo y bajo qué condiciones». El rol se concede como elegible y se activa solo cuando hace falta, por un tiempo limitado, con segundo factor, justificación y, a veces, aprobación. En Almacenes Guaduales lees las asignaciones, los ajustes de cada rol y el registro de activaciones de un día, y buscas dónde el modelo se rompe.
Objetivo de la sala
El privilegio permanente es cómodo y es la mejor noticia que un atacante puede recibir: una cuenta robada con Owner o Global Administrator ya trae el poder puesto. Privileged Identity Management cambia la pregunta de «quién tiene este rol» a «quién puede activarlo, cuándo y bajo qué condiciones». El rol se concede como elegible y se activa solo cuando hace falta, por un tiempo limitado, con segundo factor, justificación y, a veces, aprobación. En Almacenes Guaduales lees las asignaciones, los ajustes de cada rol y el registro de activaciones de un día, y buscas dónde el modelo se rompe.En PIM una asignación elegible no da el poder: da el derecho a activarlo. Para usarlo hay que activar el rol, y la activación puede exigir segundo factor, una justificación y la aprobación de otra persona. Una asignación activa, en cambio, no pide nada: el poder está puesto todo el tiempo. Cada una puede ser permanente o tener fecha de fin. Mientras el rol está activo, el acceso es idéntico al de una asignación permanente; la diferencia es cuánto tiempo está abierto.
Responde para continuar
¿En qué se diferencia una asignación elegible de una activa en PIM?
Ver pista de ayuda
El poder del rol es el mismo; cambia cuándo está puesto.
El objetivo del privilegio justo a tiempo es reducir la ventana en la que una credencial robada vale algo. Una cuenta elegible comprometida no puede usar el rol sin pasar por el segundo factor y la justificación de la activación, y aun activado, el rol vence solo a las pocas horas. Eso no impide el robo, pero encoge lo que se puede hacer con él.
Responde para continuar
¿Qué riesgo reduce principalmente activar un rol privilegiado justo a tiempo, en vez de tenerlo permanente?
Ver pista de ayuda
Piensa en cuántas horas al día una cuenta robada tendría el poder listo.
Abre asignaciones.txt. La meta del modelo es que las personas tengan roles elegibles y que las asignaciones activas permanentes queden solo para lo imprescindible: las cuentas de emergencia y las identidades de servicio que no pueden activar un rol a mano. Una persona con el rol más alto de una suscripción activo y sin fecha de fin es el privilegio permanente que PIM existe para evitar.
Responde para continuar
¿Qué usuario (no principal de servicio ni cuenta de emergencia) tiene Owner activo y permanente sobre la suscripción? Escribe su nombre.
Ver pista de ayuda
`grep Owner asignaciones.txt` y descarta lo que no es persona.
Cada rol tiene sus ajustes: duración máxima de la activación (de 1 a 24 horas), si exige MFA, justificación y aprobación. Estos ajustes son la política de entrada. Un rol elegible cuya activación no pide ni segundo factor ni justificación es privilegio permanente con un paso extra que no protege nada.
Responde para continuar
¿Qué rol puede activarse sin segundo factor? Escribe el nombre del rol sin el ámbito.
Ver pista de ayuda
`cat ajustes-de-rol.txt` y busca la fila con «no» en la columna de MFA.
El registro de activaciones permite medir la ventana real de privilegio: de qué hora a qué hora estuvo activo cada rol. Sumar los intervalos de un mismo rol es la manera de saber si un administrador usa el justo a tiempo como se pensó, o activa y deja correr. Ojo con las filas de otros roles del mismo usuario: no se suman.
Responde para continuar
¿Cuántos minutos en total estuvo dmontoya con el rol Global Administrator activo el 24 de septiembre? Escribe el número.
Ver pista de ayuda
Suma solo las filas de Global Administrator de ese usuario; cada una va de «inicio» a «fin».
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.