Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los principios y la confianza por ubicación

5 tareas · 40 min · Principiante

Durante décadas una red se defendió como un castillo: lo de dentro era de confianza y lo de fuera no. Cerámicas del Tolima, una fábrica de Ibagué con 230 personas, quiere dejar de depender de esa idea y te entrega en mayo de 2027 la exportación de sus seis políticas de acceso. Es una exportación de ejemplo: se lee y se razona sobre ella, y no se cambia nada en ningún equipo. Tu primera tarea es la de todo proyecto de confianza cero: mirar la política de hoy con los principios en la mano.

0 de 5 · 0%

Objetivo de la sala

Durante décadas una red se defendió como un castillo: lo de dentro era de confianza y lo de fuera no. Cerámicas del Tolima, una fábrica de Ibagué con 230 personas, quiere dejar de depender de esa idea y te entrega en mayo de 2027 la exportación de sus seis políticas de acceso. Es una exportación de ejemplo: se lee y se razona sobre ella, y no se cambia nada en ningún equipo. Tu primera tarea es la de todo proyecto de confianza cero: mirar la política de hoy con los principios en la mano.

La publicación de referencia es la guía NIST SP 800-207, Zero Trust Architecture (agosto de 2020, vigente). Su idea central: la confianza no se concede por estar en cierta red, sino que se evalúa para cada solicitud de acceso a cada recurso. Resumido en cuatro principios que conviene recordar:

  • Nunca confiar por la ubicación. Un equipo que está en la red de la empresa debe cumplir los mismos requisitos que uno que llega desde fuera.
  • Verificar siempre. La autenticación y la autorización son dinámicas y se evalúan antes de permitir el acceso, no una vez al entrar.
  • Mínimo privilegio. Se concede por sesión y por recurso, solo lo necesario; acceder a un recurso no abre otro.
  • Asumir que hay un intruso. La guía pide actuar como si un atacante estuviera presente en la red de la empresa, por eso se autentica toda conexión y se cifra el tráfico.

La guía enumera siete postulados; estos cuatro resumen su espíritu y son los que usaremos para leer políticas.

Responde para continuar

Una política dice «cualquier equipo que esté en la red de las oficinas puede abrir el sistema de facturación sin más comprobaciones». ¿Qué principio incumple?

Ver pista de ayuda

Piensa en qué se está usando como prueba de que la solicitud es legítima.

Consulta politicas_de_acceso y lee la columna condicion_de_acceso. Una política de confianza por ubicación es aquella cuya única condición es dónde está conectado el equipo, no quién es la persona ni en qué estado está el equipo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué política concede el acceso solo por la ubicación de red del equipo? Escribe su código.

Una cuenta compartida rompe la verificación: no se sabe quién hizo qué ni se puede retirar a una sola persona. En la política aparece una para un proveedor externo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cómo se llama la cuenta compartida que usa el proveedor de mantenimiento de los hornos?

El principio de verificar siempre se debilita cuando una sesión dura casi un día: la decisión se tomó una vez y nadie la revisa mientras el contexto cambia. La empresa fija como criterio revisar toda política con una sesión de más de 8 horas.

Filtra por sesion_horas y cuenta las que superan ese umbral. Ocho horas exactas no lo superan.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántas políticas tienen una sesión de más de 8 horas? Escribe solo el número.

La política de la VPN deja a quien inició sesión alcanzar toda la red. Es cómoda, pero es lo contrario del mínimo privilegio: quien solo necesita el correo puede llegar hasta la red de los hornos.

Responde para continuar

¿Cuál es la corrección que sigue el principio de mínimo privilegio para esa política?

Ver pista de ayuda

Menos alcance por persona y verificación por sesión, sin dejar a nadie sin acceso a lo que sí necesita.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Política de acceso vigente · Cerámicas del Tolima S.A.S., Ibagué, mayo de 2027
Exportación de las políticas de acceso de la empresa · solo lectura

Tablas

politicas_de_acceso

  • politica
  • quien
  • recurso
  • condicion_de_acceso
  • cuenta
  • sesion_horas
  • segundo_factor
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad