Todas las lecciones Read in English

Seguridad a fondo · Unidad 19 · Lección 8 de 8

La revocación necesita comportamiento definido

Distingue nuevos inicios de sesión bloqueados de sesiones de aplicación activas mediante una cronología.

3 minlistaLección breve

Para prepararteAcceso inicial y credenciales

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Evaluar si las evidencias de retirada cumplen una hora límite de fin de acceso.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

Retirar una credencial exige conocer servicios que la aceptan, cachés, sesiones y continuidad del trabajo. Una caducidad breve limita exposición, pero no garantiza revocación inmediata universal. Prueba denegación con identidades ficticias autorizadas y documenta tiempo y alcance efectivos.

Decisión de retirada → Servicios receptores → Denegación verificadaDecisión de retiradaServicios receptoresDenegación verificada
Sigue la relación: Decisión de retirada → Servicios receptores → Denegación verificada.

Lee el registro proporcionado

El responsable ficticio exige retirar a esta cuenta tanto nuevos inicios de sesión como acceso desde sesiones existentes antes de las 09:10 UTC. Los relojes y referencias de identidad de estos registros ya están correlacionados.

Hora Observación registrada
09:00 El servicio de identidad desactiva la cuenta
09:05 Se deniega un nuevo inicio de sesión
09:12 Una sesión existente recibe un informe protegido

El diseño documentado comprueba la caducidad de esa sesión a las 09:30, pero no consulta el estado de la cuenta para esas solicitudes. El expediente demuestra que la sesión observada incumple el requisito de retirada. No demuestra que fallara el bloqueo de nuevos inicios ni establece el comportamiento de otras aplicaciones.

Asigna la carencia a los responsables de aplicación e identidad. El plan necesita un mecanismo definido de invalidación o cese de acceso que cumpla el requisito, con evidencia del contexto de sesión pertinente. Borrar la entrada del inventario o esperar a la caducidad posterior no demuestra cumplimiento a tiempo. Si cambia el plazo, regístralo como decisión explícita del responsable, no como reinterpretación de estos resultados.

La distinción clave: Las capas de identidad y aplicación pueden tener reglas distintas.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Demuestra el expediente que se cumplió la retirada de acceso a las 09:10?

    Ver la respuesta

    Respuesta correcta: No; se rechazaron nuevos inicios, pero una sesión existente recibió acceso después del límite. Informa por separado de ambos límites y mantén abierta la retirada de sesiones para corregirla y verificarla.

Pruébalo

  • EscribeEscribe estados separados para nuevos inicios y sesiones existentes. Cita horas, indica el requisito incumplido y quién debe aportar la evidencia pendiente.
Referencias