🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRotar la clave: lo que cambia y lo que no
5 tareas · 35 min · Principiante
Rotar una clave suena a limpieza total, y no lo es. La rotación cambia el material que la clave usa para cifrar de ahora en adelante; no recifra lo ya guardado y no arregla una filtración de otra pieza de la cadena. Saber qué hace y qué no hace permite exigirla donde sirve y no confiar en ella donde no. En esta sala lees el estado de rotación de las claves de Quebrada Alta en AWS KMS y en Key Vault, lo comparas con su política y calculas cuánto lleva una clave sin rotar.
Objetivo de la sala
Rotar una clave suena a limpieza total, y no lo es. La rotación cambia el material que la clave usa para cifrar de ahora en adelante; no recifra lo ya guardado y no arregla una filtración de otra pieza de la cadena. Saber qué hace y qué no hace permite exigirla donde sirve y no confiar en ella donde no. En esta sala lees el estado de rotación de las claves de Quebrada Alta en AWS KMS y en Key Vault, lo comparas con su política y calculas cuánto lleva una clave sin rotar.Cuando una clave de AWS KMS rota, KMS genera material nuevo y lo usa para cifrar a partir de ese momento. La clave sigue siendo el mismo recurso, con el mismo identificador y la misma política. Lo que se cifró antes no se toca: KMS conserva el material anterior y lo elige solo al descifrar, de modo que las aplicaciones no cambian. En una clave del cliente la rotación automática es opcional y, si se activa sin más, ocurre cada 365 días.
La rotación renueva la llave maestra hacia adelante y no obliga a recifrar nada.
Responde para continuar
Una clave de KMS rota. ¿Qué pasa con los datos que ya estaban cifrados con ella?
Ver pista de ayuda
La clave sigue siendo el mismo recurso; piensa en cómo descifra lo antiguo.
La clave de KMS suele ser una clave que envuelve otras: cifra las claves de datos, y estas cifran los datos. Rotar la clave de KMS no rota las claves de datos que ya generó ni recifra los datos que protegen. Por eso la rotación no remedia el compromiso de una clave de datos: si una de ellas se filtró, hay que generar otra y recifrar lo que cubría. La rotación es higiene periódica y cumplimiento; no es la respuesta a un incidente.
Exigir rotación es razonable; creer que sustituye a la respuesta a un incidente, no.
Responde para continuar
Se sospecha que una clave de datos generada por KMS se filtró. ¿Basta con rotar la clave de KMS que la protege?
Ver pista de ayuda
Qué cubre la rotación y qué queda fuera de ella.
Abre el laboratorio y lee la política de rotación y las claves de KMS. La política exige que toda clave del cliente que protege datos Restringidos rote sola. En la tabla de KMS, la columna de rotación automática dice qué claves lo cumplen: una tiene la rotación apagada.
Responde para continuar
¿Qué clave de AWS KMS tiene la rotación automática desactivada? Escribe su nombre.
Ver pista de ayuda
Con la terminal, `cat kms-claves.txt` y mira la columna rotacion_automatica.
El hallazgo se redacta con la antigüedad exacta, no con un «hace mucho». Toma la clave que no rota, lee la fecha de su última rotación y cuenta los días hasta la fecha de corte de la revisión, que está en el archivo de lectura inicial. Cuenta días naturales.
Responde para continuar
¿Cuántos días pasaron entre la última rotación de la clave sin rotación automática y la fecha de corte de la revisión? Escribe solo el número.
Ver pista de ayuda
La fecha de corte está en `lee-primero.txt`; resta fechas y cuenta los días entre ellas.
En Key Vault, la rotación se declara con una política escrita en el vault: cuándo rotar y cuándo avisar. La política de Quebrada Alta pide que cada clave tenga la suya. Lee la tabla de claves del vault y encuentra la única que no la tiene, aunque la clave funcione sin problema.
Responde para continuar
¿Qué clave de kv-qa-prod no tiene política de rotación? Escribe su nombre.
Ver pista de ayuda
Con `cat keyvault-claves.txt`, lee la columna de política de rotación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.