Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 2 de 44

Identidad de procesos Linux

Usa una instantánea de credenciales para explicar una decisión de acceso a archivos.

4 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Identificar las credenciales pertinentes para una lectura ordinaria de archivos Linux.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

Linux comprueba credenciales del proceso que realiza una operación. El identificador real indica el propietario del proceso; los efectivos intervienen en muchas decisiones de permisos. Para archivos, Linux usa identificadores de sistema de archivos y grupos suplementarios. Normalmente aquellos coinciden con los efectivos, pero pueden diferir. El identificador de proceso distingue una instancia, no su nivel de permisos.

Proceso → Credenciales → Control de accesoProcesoCredencialesControl de acceso
Las credenciales se evalúan junto con los permisos del recurso y los demás controles aplicables.

Lee el registro proporcionado

R1 describe un trabajador ficticio de resúmenes cuando solicita leer un archivo.

Campo Valor proporcionado
Etiqueta del panel Ayudante de resúmenes
Usuario real, efectivo y de sistema de archivos report-worker
Grupo de sistema de archivos reports
Grupos suplementarios reviewers
Propietario / grupo del archivo archivist / reviewers
Permisos del archivo Propietario lectura/escritura; grupo lectura; otros ninguno

Supón permisos ordinarios, sin ACL extendida ni capacidades que omitan controles, directorios padre transitables, ninguna política adicional de bloqueo y una lectura nueva. El trabajador no es propietario. Su pertenencia suplementaria a reviewers selecciona una clase de grupo que permite leer. La etiqueta del panel no aporta permisos.

Cambiar grupos en el directorio de cuentas no demuestra que cambiaron las credenciales de un trabajador existente. Un reinicio revisado u otra transición compatible necesita evidencia del resultado.

La instantánea establece esta lectura bajo estos supuestos. No demuestra permiso para escribir, acceder a otro recurso ni realizar cualquier operación como la persona que inició el trabajo. Registra instancia y momento observado para no confundir un servicio posterior con este.

La distinción clave: Revisa las credenciales del proceso actuante, no solo su etiqueta.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Bajo R1, ¿por qué puede el trabajador leer el archivo de reviewers?

    Ver la respuesta

    Respuesta correcta: Su grupo suplementario reviewers coincide con el grupo del archivo y concede lectura. La identidad de sistema de archivos no es propietaria; por tanto, aplica la clase de grupo coincidente bajo los supuestos de permisos ordinarios.

Pruébalo

  • EscribeRedacta tres líneas sobre R1: qué campos de identidad importan para la lectura, por qué aplica el permiso de grupo y qué evidencia necesitarías tras cambiar la identidad del servicio.
Referencias