Vault o el gestor de secretos de tu nube
La elección no va de funcionalidades. Va de si eres multinube de verdad, de si necesitas credenciales de base de datos de vida corta y de cuánta carga operativa aguanta tu equipo.
Artículos sobre Identidad y accesos en el blog de ConsultorIA: cloud, IA aplicada y seguridad en producción.
La elección no va de funcionalidades. Va de si eres multinube de verdad, de si necesitas credenciales de base de datos de vida corta y de cuánta carga operativa aguanta tu equipo.
Casi todas las herramientas de inventario piden acceso de solo lectura y confían en que lo hayas hecho bien. En Skyline lo comprobamos antes, porque la política ReadOnlyAccess que te entrega un equipo muchas veces no es lo que creen que es.
La rotación falla cuando la aplicación lee el secreto una vez al arrancar. Dos credenciales válidas durante la ventana de cambio, un inventario real, y borrar en vez de rotar las credenciales que no deberían existir.
Un namespace es una frontera de nombres, no una frontera de seguridad. Cuotas, política de red que deniega por defecto, identidad de carga de trabajo y una respuesta clara sobre el aislamiento de nodos son lo que hace funcionar un clúster compartido.
Sacar los secretos de los manifiestos significa un operador que sincroniza desde el almacén de tu nube, un controlador que los monta, o los dos. Lo que decide cuál es qué hace tu aplicación cuando el valor cambia.
Nadie escribe una política IAM mínima desde una página en blanco. Se cosecha de lo que el rol hizo de verdad. Este es el bucle que ejecutamos para recortar permisos sin romper producción.
La clave estática de tu pipeline es la credencial con más probabilidades de acabar en un informe de brecha. La federación OIDC la elimina en una tarde, y la política de confianza es donde se falla.
Una revisión de postura vale lo que vale su cobertura. Estos son los escáneres, analizadores de IAM y comprobadores de infraestructura como código que ejecutamos en AWS, Google Cloud y Azure, en qué destaca cada uno y dónde engaña.
Un agente es una identidad que recibe instrucciones de un texto que no ha escrito él. Acótalo como acotarías una cuenta de servicio que das por parcialmente comprometida, porque en el caso de inyección lo está.
Casi todos los incidentes de Google Cloud que hemos investigado empezaron con un fichero JSON de clave. Workload Identity Federation elimina la necesidad de tenerlas, y la migración es más pequeña de lo que parece.
La escalada ocurre en la identidad, y los grafos son la forma de verla. Qué revela BloodHound sobre Active Directory y Entra ID, cómo leer las rutas y qué aristas conviene cortar primero.
Encontrar una credencial en el historial de git es lo fácil. Lo difícil es verificar que sigue viva, rotarla sin provocar un corte y evitar la siguiente, en ese orden y normalmente dentro de la misma hora.
El acceso condicional es el control más fuerte de Entra ID y la forma más fácil de dejar a toda tu organización fuera de su propio tenant. Este es el conjunto base y el orden en que desplegarlo.
Una sentencia de política de OCI es una línea legible, y una línea legible puede conceder mucho más de lo que parece. Así las escribimos, verificamos y acotamos.