🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRemediación automática y su riesgo
5 tareas · 38 min · Principiante
Detectar un recurso no conforme es la mitad del trabajo; arreglarlo es la otra mitad, y la tentación es dejar que lo arregle una máquina. AWS Config puede ejecutar una acción de remediación (un documento de Systems Manager) sobre cada recurso no conforme, a mano o de forma automática, y Azure Policy puede desplegar o modificar configuración con efectos como deployIfNotExists y modify. La remediación automática funciona muy bien hasta la noche en que corrige algo que no estaba roto. En Tehuelche Energía una regla de almacenamiento arregló un bucket que servía el portal de clientes. Lees la configuración, el rol que la ejecuta y el registro de esa noche.
Objetivo de la sala
Detectar un recurso no conforme es la mitad del trabajo; arreglarlo es la otra mitad, y la tentación es dejar que lo arregle una máquina. AWS Config puede ejecutar una acción de remediación (un documento de Systems Manager) sobre cada recurso no conforme, a mano o de forma automática, y Azure Policy puede desplegar o modificar configuración con efectos como deployIfNotExists y modify. La remediación automática funciona muy bien hasta la noche en que corrige algo que no estaba roto. En Tehuelche Energía una regla de almacenamiento arregló un bucket que servía el portal de clientes. Lees la configuración, el rol que la ejecuta y el registro de esa noche.Una remediación automática es una identidad con permisos de escritura que actúa sin que nadie la mire, a la hora que sea, sobre recursos de producción. El riesgo tiene dos caras. Una: la remediación puede romper un uso legítimo (el recurso estaba "mal" según la regla pero era así a propósito). Otra: la identidad que remedia puede tener más permisos de los que necesita, y entonces es una pieza que alguien puede abusar o que se equivoca con más alcance.
Las dos se reducen igual: acotar lo que la remediación toca, lo que puede hacer, y cuándo hace falta que una persona dé el visto bueno.
Responde para continuar
¿Por qué una remediación automática puede ser peligrosa?
Ver pista de ayuda
Una regla no sabe por qué un recurso está como está; solo sabe que incumple.
El orden sensato empieza por mirar y termina, solo para lo que lo merece, en automático. Primero se activa la regla en modo detectar y se mide qué recursos tocaría. Luego se pasa a una remediación manual, que alguien lanza tras revisar cada caso. Solo después, y para tipos de recurso de bajo riesgo y comportamiento bien entendido, se automatiza, con un alcance limitado (por ejemplo, cuentas de desarrollo antes que producción), un tope de intentos y una alerta cada vez que actúe.
En AWS Config, MaximumAutomaticAttempts y RetryAttemptSeconds acotan los reintentos de una remediación automática fallida; no sustituyen a la revisión previa de lo que la remediación hace.
Responde para continuar
¿Cuál es una forma prudente de introducir una remediación automática?
Ver pista de ayuda
Mirar antes de actuar, y actuar primero donde un error cuesta menos.
Abre registro-remediacion.log. Cuenta lo que pasó entre las 02:10 y las 03:44 de una noche: qué regla detectó qué, qué acción se ejecutó y qué alarma saltó después. El efecto lo dice el propio registro: una acción que tuvo éxito técnico y dejó un servicio de cara al cliente respondiendo 403.
Responde para continuar
¿Qué bucket dejó de servir el portal de clientes tras la remediación? Escribe su nombre.
Ver pista de ayuda
Lee la línea de la regla que detecta el incumplimiento y la de la alarma posterior.
rol-remediacion-s3.json es la política de permisos del rol que ejecuta la remediación. La nota del propio archivo dice qué hace de verdad el documento: activar el bloqueo de acceso público de un bucket y consultarlo. Todo permiso que no sirva a eso es superficie de más, y cuanto más amplio es el rol, más daño hace una remediación equivocada o una identidad comprometida.
Compara lo que el documento necesita con lo que el rol puede hacer. Hay un permiso que no tiene nada que ver con el bloqueo de acceso público y que además puede destruir datos.
Responde para continuar
¿Qué acción del rol permite borrar objetos y no tiene que ver con el bloqueo de acceso público? Escríbela tal cual.
Ver pista de ayuda
Lee la lista Action del rol y descarta las que se corresponden con la nota.
La primera remediación y la primera reversión manual delimitan el tiempo en que el portal estuvo sin servicio por la regla. En el registro, la alarma salta a los pocos minutos y la persona de guardia deshace el bloqueo más tarde, con un ticket de incidente. Después se ve algo peor: la regla vuelve a evaluar, vuelve a detectar y vuelve a remediar, porque el recurso incumple la regla otra vez.
Mide el primer tramo: desde que la remediación se ejecuta hasta que alguien revierte a mano.
Responde para continuar
¿Cuántos minutos pasaron entre la primera remediación automática y la primera reversión manual? Escribe solo el número.
Ver pista de ayuda
Resta la hora de la primera remediación de la hora de la primera reversión manual.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.