Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 20 de 44

Un grupo de gestión puede otorgar mucho poder

Trata los grupos de gestión como autoridad delegada, incluidas las sesiones existentes.

4 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Identificar por qué cambiar el directorio de grupos no demuestra el fin del acceso administrativo efectivo.

Una cuenta ordinaria puede tener un papel extraordinario de gestión.

Delegación mediante un servicio

Un grupo de gestión puede permitir que sus miembros pidan acciones a un servicio poderoso. En Docker convencional ejecutado como root, pertenecer al grupo docker concede autoridad equivalente a root. Revisa los poderes del servicio, no solamente el identificador numérico del usuario.

El modo rootless cambia ese modelo, pero también necesita revisión. Distingue el directorio de membresías de los procesos activos: estos heredan grupos suplementarios y no los actualizan automáticamente cuando se modifican los registros de cuentas.

Pertenencia al grupo → Servicio de gestión → Autoridad delegadaPertenencia al grupoServicio de gestiónAutoridad delegada
Sigue la autoridad delegada del servicio y comprueba si los registros de membresía y el acceso activo corresponden al papel aprobado.

Registro proporcionado: el estudio de diseño

El estudio ficticio utiliza un gestor convencional de contenedores ejecutado como root. La tarea temporal de Soren terminó ayer; ahora solo tiene aprobado leer registros publicados de compilación.

Origen de membresía: Soren retirado del grupo de gestión a las 10:00.
Revisión a las 10:05: un proceso existente conserva ese grupo.
Gestor: interfaz local convencional controlada mediante el grupo.
Retirada de sesiones y confirmación de acceso efectivo: sin registrar.

Supón que los datos están actualizados y ningún filtro adicional cambia este modelo. Editar el directorio es un avance, pero no demuestra que terminara el acceso de gestión. Tampoco hay evidencia de uso indebido.

Define la retirada completa

Escribe una lista que cubra origen de membresía, procesos o sesiones y acceso aceptado por el gestor. Asigna al responsable de plataforma aprobar el plan y conservar la lectura permitida de registros.

El papel sustituto debe corresponder a esa finalidad limitada. Documenta la decisión resultante y cuándo se confirmó. Toda membresía futura necesita responsable y vencimiento, aunque la cuenta se llame temporal.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Qué conclusión corresponde al registro de retirada de acceso de Soren?

    Ver la respuesta

    Respuesta correcta: Se registró la retirada del origen de membresía, pero todavía no se demuestra el fin del acceso efectivo. El proceso actual conserva el grupo de gestión. El cierre debe incluir sus credenciales y la decisión de acceso del servicio.

Pruébalo

  • EscribeEscribe una lista de retirada para Soren con tres evidencias: origen de membresía, procesos o sesiones existentes y acceso aceptado por el gestor. Indica quién confirma cada resultado.
Referencias