Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autoridad interna para el proxy de inspección y su custodia

5 tareas · 38 min · Principiante

Si el proxy inspecciona el cifrado, firma certificados con una autoridad propia que todos los equipos de la empresa aceptan. Esa autoridad es una llave maestra de la confianza interna: cómo se guarda, quién puede usarla y qué se hace si se pierde importa más que el proxy mismo. Tienes la jerarquía, los accesos a sus claves y los controles revisados de Laboratorios Aromas del Valle, de Pereira, a fecha del 24 de agosto de 2027. Es una exportación ya levantada: se lee y se razona sobre ella, y no se firma ni se instala nada.

0 de 5 · 0%

Objetivo de la sala

Si el proxy inspecciona el cifrado, firma certificados con una autoridad propia que todos los equipos de la empresa aceptan. Esa autoridad es una llave maestra de la confianza interna: cómo se guarda, quién puede usarla y qué se hace si se pierde importa más que el proxy mismo. Tienes la jerarquía, los accesos a sus claves y los controles revisados de Laboratorios Aromas del Valle, de Pereira, a fecha del 24 de agosto de 2027. Es una exportación ya levantada: se lee y se razona sobre ella, y no se firma ni se instala nada.

Para inspeccionar, el proxy firma al vuelo un certificado por cada sitio que visita la persona, con la clave de una autoridad intermedia, y los equipos lo aceptan porque la raíz de esa jerarquía está instalada en ellos. Esa instalación es lo que convierte a la clave de la intermedia en algo especial: quien la tenga puede firmar certificados que todos los equipos de la empresa tomarán por buenos, para cualquier sitio.

Un proxy perdido se reemplaza; una clave robada obliga a retirar la autoridad de todos los equipos y a volver a instalar otra. Y mientras no se retire, quien la posea puede hacerse pasar por cualquier sitio ante esos equipos.

Responde para continuar

¿Por qué es más grave perder la clave de la autoridad del proxy que perder el proxy?

Ver pista de ayuda

Lo valioso es la confianza que los equipos ya le tienen, no el aparato.

La práctica habitual es que la raíz esté fuera de línea: la clave vive en un medio protegido, apagado y guardado, y se usa pocas veces, con testigos y registro, solo para firmar o renovar intermedias. Así, el día a día lo hace la intermedia, que sí está en línea, y la raíz queda lejos de cualquier red. Una raíz en un archivo de un servidor encendido pierde justo esa ventaja.

Consulta la tabla jerarquia y mira las columnas clave_guardada_en y en_linea.

Responde para continuar

¿Qué autoridad guarda su clave en un archivo del servidor de ficheros? Escribe el nombre de la autoridad.

El mínimo privilegio se aplica con más rigor a una clave así que a casi cualquier otra cosa: pocas personas, de la propia empresa, con cuenta nominal y registro de cada uso. Cada cuenta de más es otro punto desde donde la clave puede copiarse, y una cuenta de un tercero lo es doblemente, porque su equipo y sus prácticas no los controla la empresa.

Consulta la tabla accesos y filtra por la clave de la intermedia. Fíjate en la columna area.

Responde para continuar

¿Qué cuenta de un proveedor externo tiene acceso a la clave de la intermedia? Escribe el nombre de la cuenta.

Los certificados de una autoridad pueden llevar una restricción de nombres (RFC 5280, apartado 4.2.1.10): la lista de dominios para los que esa intermedia puede emitir. Una intermedia limitada a los nombres de la empresa, aunque se robara su clave, no serviría para suplantar un sitio ajeno ante los clientes que respetan la restricción. Para un proxy de inspección que sí necesita firmar sitios ajenos, esta salida no aplica de manera simple, y por eso la custodia de la clave pesa tanto.

Responde para continuar

¿Para qué sirve la restricción de nombres en una autoridad intermedia?

Ver pista de ayuda

Es una lista de dominios dentro del certificado de la propia autoridad.

El número que resume la custodia es cuántas cuentas pueden llegar a la clave de la intermedia por cualquier camino, y eso incluye las que la tienen por una copia de respaldo o por acceso a las dos autoridades. Cada una de esas cuentas es parte de la lista de quienes se tendrían que revisar si la clave se pusiera en duda.

Lee la tabla accesos completa: la columna acceso_a dice raíz, intermedia o ambas.

Responde para continuar

¿Cuántas cuentas pueden usar la clave de la intermedia, sola o junto con la de la raíz? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad