🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQuién tiene la llave, el proveedor o tú
4 tareas · 35 min · Principiante
Cifrar en reposo es casi gratis en la nube: muchos servicios lo hacen solos. Lo que cambia de un caso a otro es quién controla la llave. Hay claves que ni ves (las del propio servicio), claves que el proveedor administra por ti y claves que son tuyas, con su política, su rotación y la posibilidad de apagarlas. En esta sala aprendes a distinguir los tres tipos en AWS y en Azure y a leer un inventario de recursos de Distribuidora Quebrada Alta para encontrar dónde el tipo de clave no cumple lo que la propia empresa decidió según la clasificación del dato.
Objetivo de la sala
Cifrar en reposo es casi gratis en la nube: muchos servicios lo hacen solos. Lo que cambia de un caso a otro es quién controla la llave. Hay claves que ni ves (las del propio servicio), claves que el proveedor administra por ti y claves que son tuyas, con su política, su rotación y la posibilidad de apagarlas. En esta sala aprendes a distinguir los tres tipos en AWS y en Azure y a leer un inventario de recursos de Distribuidora Quebrada Alta para encontrar dónde el tipo de clave no cumple lo que la propia empresa decidió según la clasificación del dato.En AWS KMS conviven tres clases de claves. Las propiedad de AWS las usa el servicio por dentro y no aparecen en tu cuenta. Las administradas por AWS sí aparecen, pero las gestiona el proveedor: rotan solas cada año, no puedes activar ni desactivar esa rotación y tampoco puedes borrarlas. Las claves del cliente son tuyas: tú escribes su política, decides si rotan y cada cuánto, y puedes programar su borrado. Entre más control, más responsabilidad.
La pregunta de auditoría no es cuál es mejor, sino cuál exige la política de la empresa para ese dato.
Responde para continuar
Un recurso se cifra con una clave administrada por AWS. Frente a una clave del cliente, ¿qué puede hacer la empresa con ella?
Ver pista de ayuda
Piensa en qué decisiones se reservan el proveedor y el cliente en cada tipo.
En Azure, un servicio como un almacenamiento o una base de datos cifra por defecto con una clave que administra Microsoft. Si la empresa necesita más control, usa una clave suya guardada en Key Vault: ella decide su rotación y puede revocar el acceso del servicio a la clave. Ese control tiene un precio: si la clave se desactiva o se purga, el servicio no puede leer los datos. Por eso, cuando un servicio como Storage usa una clave del cliente, el vault debe tener la eliminación suave y la protección contra purga activadas.
Una clave propia protege más y, a la vez, convierte un descuido de administración en una pérdida de acceso a los datos.
Responde para continuar
Un almacenamiento de Azure pasa de la clave de Microsoft a una clave del cliente en Key Vault. ¿Qué riesgo nuevo asume la empresa?
Ver pista de ayuda
Una llave propia también se puede perder o apagar.
Abre el laboratorio. La política de datos de Quebrada Alta exige, para lo Restringido, una clave del cliente y no acepta la administrada por el proveedor. Compara en el inventario la clasificación de cada recurso de AWS con la clave que lo cifra: el recurso que incumple es el que lleva una clasificación y una clase de clave que no encajan.
Responde para continuar
¿Qué recurso de AWS clasificado como Restringido se cifra con una clave administrada por AWS? Escribe su nombre.
Ver pista de ayuda
Con la terminal, `cat politica-de-datos.txt` y luego `cat recursos-cifrado.txt`; filtra por nube y por clasificación.
La misma regla vale en la otra nube. Esta vez el desajuste no está en AWS: busca en las filas de Azure el recurso cuyo dato es Restringido y cuya clave de cifrado en reposo la administra Microsoft. Anota el nombre del recurso tal como aparece, porque es el que irá al informe.
Responde para continuar
¿Qué recurso de Azure clasificado como Restringido se cifra con una clave administrada por Microsoft? Escribe su nombre.
Ver pista de ayuda
Con `grep Azure recursos-cifrado.txt` ves solo las filas de esa nube.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.