Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de DNS en la nube y delegaciones

5 tareas · 40 min · Principiante

Cuando una zona o un subdominio pasa a un proveedor de DNS en la nube, la seguridad deja de depender solo del servidor propio y pasa a depender de la delegación que se publica, de la cuenta donde vive la zona y de quién puede editarla. Tienes las delegaciones de Editorial Quebrada Dulce, las zonas que existen de verdad en sus proveedores y los accesos a las consolas. Es evidencia de ejemplo y los proveedores son ficticios: no se consulta ninguna consola.

0 de 5 · 0%

Objetivo de la sala

Cuando una zona o un subdominio pasa a un proveedor de DNS en la nube, la seguridad deja de depender solo del servidor propio y pasa a depender de la delegación que se publica, de la cuenta donde vive la zona y de quién puede editarla. Tienes las delegaciones de Editorial Quebrada Dulce, las zonas que existen de verdad en sus proveedores y los accesos a las consolas. Es evidencia de ejemplo y los proveedores son ficticios: no se consulta ninguna consola.

Un subdominio se delega publicando, en la zona padre, registros NS que apuntan a los servidores de nombres que responderán por él. Desde ese momento, lo que esos servidores contesten es la verdad del subdominio para el resto de Internet.

La consecuencia es de control: quien administre la zona en esos servidores de nombres decide las respuestas, aunque la delegación la haya publicado otra persona. Por eso la delegación se revisa junto con la cuenta donde está la zona.

Responde para continuar

¿Qué implica delegar un subdominio a los servidores de un proveedor de DNS?

Ver pista de ayuda

La zona padre solo señala; quien responde es quien administra la zona en el proveedor.

Si se borra la zona en el proveedor pero la delegación queda en la zona padre, el subdominio apunta a servidores que ya no contestan por él. Es un hallazgo en sí mismo (fallos de resolución) y, según el proveedor, puede dejar ese subdominio a disposición de quien cree allí una zona con el mismo nombre.

Compara delegaciones con zonas_nube: toda delegación debería tener su zona.

Responde para continuar

¿Qué subdominio está delegado a un proveedor donde su zona ya no existe? Escribe solo la etiqueta.

Una zona puede existir y estar donde no debe: creada por una persona en su cuenta personal para salir del paso. La empresa no puede recuperarla, auditarla ni retirarla si esa persona se marcha.

Lee la columna cuenta de zonas_nube.

Responde para continuar

¿Qué subdominio delegado tiene su zona en una cuenta que no pertenece a la empresa? Escribe solo la etiqueta.

Editar una zona equivale a decidir adónde llegan el correo y la web del dominio. La política pide segundo factor para quien pueda cambiar registros; quien solo lee queda fuera de esa exigencia.

Mira accesos_nube, solo la cuenta corporativa. La cuenta personal es otro hallazgo, el de la tarea anterior.

Responde para continuar

¿Cuántas cuentas de la cuenta corporativa pueden editar zonas y no usan segundo factor? Escribe solo el número.

Los tres hallazgos tienen una raíz común: el DNS en la nube se creó por partes y nadie lo cruzó con la delegación publicada.

Responde para continuar

¿Qué conjunto de controles cierra los hallazgos de esta sala?

Ver pista de ayuda

Inventario cruzado, cuentas de la empresa y segundo factor en quien cambia registros.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad