Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Quién tiene la llave, el proveedor o tú

4 tareas · 35 min · Principiante

Cifrar en reposo es casi gratis en la nube: muchos servicios lo hacen solos. Lo que cambia de un caso a otro es quién controla la llave. Hay claves que ni ves (las del propio servicio), claves que el proveedor administra por ti y claves que son tuyas, con su política, su rotación y la posibilidad de apagarlas. En esta sala aprendes a distinguir los tres tipos en AWS y en Azure y a leer un inventario de recursos de Distribuidora Quebrada Alta para encontrar dónde el tipo de clave no cumple lo que la propia empresa decidió según la clasificación del dato.

0 de 4 · 0%

Objetivo de la sala

Cifrar en reposo es casi gratis en la nube: muchos servicios lo hacen solos. Lo que cambia de un caso a otro es quién controla la llave. Hay claves que ni ves (las del propio servicio), claves que el proveedor administra por ti y claves que son tuyas, con su política, su rotación y la posibilidad de apagarlas. En esta sala aprendes a distinguir los tres tipos en AWS y en Azure y a leer un inventario de recursos de Distribuidora Quebrada Alta para encontrar dónde el tipo de clave no cumple lo que la propia empresa decidió según la clasificación del dato.

En AWS KMS conviven tres clases de claves. Las propiedad de AWS las usa el servicio por dentro y no aparecen en tu cuenta. Las administradas por AWS sí aparecen, pero las gestiona el proveedor: rotan solas cada año, no puedes activar ni desactivar esa rotación y tampoco puedes borrarlas. Las claves del cliente son tuyas: tú escribes su política, decides si rotan y cada cuánto, y puedes programar su borrado. Entre más control, más responsabilidad.

La pregunta de auditoría no es cuál es mejor, sino cuál exige la política de la empresa para ese dato.

Responde para continuar

Un recurso se cifra con una clave administrada por AWS. Frente a una clave del cliente, ¿qué puede hacer la empresa con ella?

Ver pista de ayuda

Piensa en qué decisiones se reservan el proveedor y el cliente en cada tipo.

En Azure, un servicio como un almacenamiento o una base de datos cifra por defecto con una clave que administra Microsoft. Si la empresa necesita más control, usa una clave suya guardada en Key Vault: ella decide su rotación y puede revocar el acceso del servicio a la clave. Ese control tiene un precio: si la clave se desactiva o se purga, el servicio no puede leer los datos. Por eso, cuando un servicio como Storage usa una clave del cliente, el vault debe tener la eliminación suave y la protección contra purga activadas.

Una clave propia protege más y, a la vez, convierte un descuido de administración en una pérdida de acceso a los datos.

Responde para continuar

Un almacenamiento de Azure pasa de la clave de Microsoft a una clave del cliente en Key Vault. ¿Qué riesgo nuevo asume la empresa?

Ver pista de ayuda

Una llave propia también se puede perder o apagar.

Abre el laboratorio. La política de datos de Quebrada Alta exige, para lo Restringido, una clave del cliente y no acepta la administrada por el proveedor. Compara en el inventario la clasificación de cada recurso de AWS con la clave que lo cifra: el recurso que incumple es el que lleva una clasificación y una clase de clave que no encajan.

Responde para continuar

¿Qué recurso de AWS clasificado como Restringido se cifra con una clave administrada por AWS? Escribe su nombre.

Ver pista de ayuda

Con la terminal, `cat politica-de-datos.txt` y luego `cat recursos-cifrado.txt`; filtra por nube y por clasificación.

La misma regla vale en la otra nube. Esta vez el desajuste no está en AWS: busca en las filas de Azure el recurso cuyo dato es Restringido y cuya clave de cifrado en reposo la administra Microsoft. Anota el nombre del recurso tal como aparece, porque es el que irá al informe.

Responde para continuar

¿Qué recurso de Azure clasificado como Restringido se cifra con una clave administrada por Microsoft? Escribe su nombre.

Ver pista de ayuda

Con `grep Azure recursos-cifrado.txt` ves solo las filas de esa nube.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad