Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Interfaces de programación de los cortafuegos: lectura

5 tareas · 38 min · Principiante

Casi todos los cortafuegos actuales se pueden administrar por una interfaz de programación, además de la consola: un guion envía una petición y el equipo responde con un código. Eso es lo que usan los respaldos, los despliegues y los informes automáticos, y por eso la interfaz es también un punto de ataque y de auditoría. En Distribuciones Cabo Naranja tienes las cuatro cuentas de servicio que la usan, la ventana de cambios de la empresa y la bitácora de ocho peticiones del 11 de abril de 2028. Es una bitácora ya levantada: se lee y se compara con lo que cada cuenta debería poder hacer, y no se envía ninguna petición a ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Casi todos los cortafuegos actuales se pueden administrar por una interfaz de programación, además de la consola: un guion envía una petición y el equipo responde con un código. Eso es lo que usan los respaldos, los despliegues y los informes automáticos, y por eso la interfaz es también un punto de ataque y de auditoría. En Distribuciones Cabo Naranja tienes las cuatro cuentas de servicio que la usan, la ventana de cambios de la empresa y la bitácora de ocho peticiones del 11 de abril de 2028. Es una bitácora ya levantada: se lee y se compara con lo que cada cuenta debería poder hacer, y no se envía ninguna petición a ningún equipo.

Muchas interfaces usan el protocolo HTTP, y RFC 9110 define lo que significa cada método. GET es un método seguro: pide información y no debe cambiar el estado del servidor. PUT y DELETE son idempotentes: repetirlos deja el mismo resultado que hacerlos una vez, pero cambian el estado. POST crea o procesa y no es idempotente por definición. Leer una bitácora de la interfaz empieza por separar lo que solo mira de lo que modifica.

Responde para continuar

En la bitácora de la interfaz, ¿cuál de estas peticiones solo lee y no cambia el estado del cortafuegos?

Ver pista de ayuda

«Idempotente» no significa que no cambie nada.

La política de la empresa dice cuándo se pueden cambiar reglas. La bitácora tiene hora para cada petición, así que se puede comprobar si los métodos que modifican caen dentro de la ventana. Una modificación fuera de ella puede ser una urgencia legítima o un cambio sin autorizar; la bitácora no lo decide, solo permite preguntar.

Consulta ventana y filtra peticiones por la cuenta de despliegue.

Responde para continuar

¿Qué petición que modificó una regla se hizo fuera de la ventana de cambios? Escribe su id.

Cada cuenta de servicio debe tener el permiso mínimo que su guion necesita. Una cuenta que solo lee y tiene permiso de escritura es un riesgo innecesario: si su credencial se filtra, quien la use puede cambiar reglas. La rotación vieja de la credencial agrava el riesgo.

Consulta cuentas_de_servicio y compara permiso con necesita_escribir.

Responde para continuar

¿Qué cuenta tiene permiso de escritura sin necesitarlo? Escribe su nombre.

Los códigos de respuesta de la familia 4xx indican que el equipo no aceptó la petición. En la bitácora, un rechazo por permisos es una señal valiosa: muestra que el control funcionó, y también que un guion intentó hacer algo que no debía hacer. Quien lo revisa pregunta por qué lo intentó.

Mira la petición de la cuenta de reportes que intentó crear una regla.

Responde para continuar

¿Qué código devolvió la interfaz a la petición Q5? Escribe solo el número.

RFC 9110 distingue dos rechazos parecidos. Un 401 significa que la petición no trae una autenticación válida: falta la credencial, es incorrecta o venció, y el cliente puede repetirla con una nueva. Es lo que muestra la petición Q7 de la bitácora: un guion de respaldos cuya credencial no se rotó a tiempo dejó de funcionar. Es un problema de operación y de higiene de credenciales, no un intento de abuso.

Responde para continuar

Un guion de respaldos recibe un 401 desde hace dos noches. ¿Qué es lo más probable?

Ver pista de ayuda

Un 401 habla de autenticación, no de lo que la cuenta tiene permitido hacer.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad