Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 9 de 44

Una identidad para cada servicio

Comprueba si identidades de servicio separadas tienen acceso a datos realmente separado.

3 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Reconocer un permiso de grupo compartido que conserva acceso excesivo tras separar identidades.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

Una identidad dedicada permite asignar permisos según el propósito del servicio. No crea automáticamente esa separación. Procesos con usuarios distintos pueden conservar acceso sensible común mediante grupos compartidos, ACL o permisos de aplicaciones.

Un servicio → Un propósito → Recursos limitadosUn servicioUn propósitoRecursos limitados
Una identidad por servicio permite limitar la política; las concesiones efectivas deben materializarla.

Lee el registro proporcionado

A1 propone sustituir una cuenta compartida por dos cuentas de servicio ficticias.

Servicio Identidad nueva Entrada aprobada
Resumen de facturas invoice-worker Leer solo facturas
Resumen de donaciones donation-worker Leer solo donaciones

Ambas identidades siguen en finance-data. La revisión suministrada confirma que ese grupo concede lectura de ambos conjuntos. Ningún servicio necesita modificar registros fuente; cada uno tiene un área de salida aprobada distinta.

Supón procesos ordinarios no root, pertenencias actuales, rutas transitables y ninguna regla adicional que bloquee estas lecturas documentadas. Los nombres y usuarios distintos no satisfacen la separación prevista.

Propón concesiones de lectura específicas, con el responsable de datos confirmando cada audiencia. Revisa el grupo compartido antes de retirarlo para dar una sustitución explícita a cualquier dependencia legítima. Separa permisos necesarios de salida de los permisos sobre datos fuente.

La aceptación requiere ambas direcciones: invoice-worker lee facturas, pero no donaciones sintéticas; donation-worker lee donaciones, pero no facturas sintéticas. Confirma que cada servicio sigue produciendo su resumen aprobado.

La evidencia respalda una discrepancia de diseño de permisos, no que algún trabajador leyera datos indebidos. Las identidades locales tampoco establecen qué credenciales remotas usa una aplicación; eso requiere revisión separada.

La distinción clave: Separar nombres ayuda cuando también separas los permisos efectivos.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Cumple la separación de identidades de A1 el límite aprobado de acceso a datos?

    Ver la respuesta

    Respuesta correcta: Todavía no: ambas identidades conservan lectura de ambos conjuntos mediante finance-data. Identificadores de usuario distintos no cancelan el permiso compartido documentado. Su alcance efectivo también debe coincidir con cada propósito aprobado.

Pruébalo

  • EscribeEscribe las lecturas permitidas y denegadas para cada servicio de A1. Identifica el permiso compartido que impide cumplir esos resultados y asigna un responsable para revisarlo.
Referencias