Seguridad a fondo · Unidad 22 · Lección 2 de 44
Identidad de procesos Linux
Usa una instantánea de credenciales para explicar una decisión de acceso a archivos.
Para prepararteEscalada de privilegios en Linux
Después de esta lección puedes
- Identificar las credenciales pertinentes para una lectura ordinaria de archivos Linux.
Una idea. Una situación. Una decisión razonada.
Cómo funciona
Linux comprueba credenciales del proceso que realiza una operación. El identificador real indica el propietario del proceso; los efectivos intervienen en muchas decisiones de permisos. Para archivos, Linux usa identificadores de sistema de archivos y grupos suplementarios. Normalmente aquellos coinciden con los efectivos, pero pueden diferir. El identificador de proceso distingue una instancia, no su nivel de permisos.
Lee el registro proporcionado
R1 describe un trabajador ficticio de resúmenes cuando solicita leer un archivo.
| Campo | Valor proporcionado |
|---|---|
| Etiqueta del panel | Ayudante de resúmenes |
| Usuario real, efectivo y de sistema de archivos | report-worker |
| Grupo de sistema de archivos | reports |
| Grupos suplementarios | reviewers |
| Propietario / grupo del archivo | archivist / reviewers |
| Permisos del archivo | Propietario lectura/escritura; grupo lectura; otros ninguno |
Supón permisos ordinarios, sin ACL extendida ni capacidades que omitan controles, directorios padre transitables, ninguna política adicional de bloqueo y una lectura nueva. El trabajador no es propietario. Su pertenencia suplementaria a reviewers selecciona una clase de grupo que permite leer. La etiqueta del panel no aporta permisos.
Cambiar grupos en el directorio de cuentas no demuestra que cambiaron las credenciales de un trabajador existente. Un reinicio revisado u otra transición compatible necesita evidencia del resultado.
La instantánea establece esta lectura bajo estos supuestos. No demuestra permiso para escribir, acceder a otro recurso ni realizar cualquier operación como la persona que inició el trabajo. Registra instancia y momento observado para no confundir un servicio posterior con este.
La distinción clave: Revisa las credenciales del proceso actuante, no solo su etiqueta.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Bajo R1, ¿por qué puede el trabajador leer el archivo de reviewers?
Ver la respuesta
Respuesta correcta: Su grupo suplementario reviewers coincide con el grupo del archivo y concede lectura. La identidad de sistema de archivos no es propietaria; por tanto, aplica la clase de grupo coincidente bajo los supuestos de permisos ordinarios.
Pruébalo
- EscribeRedacta tres líneas sobre R1: qué campos de identidad importan para la lectura, por qué aplica el permiso de grupo y qué evidencia necesitarías tras cambiar la identidad del servicio.