🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl otro lado — detectar y cortar
4 tareas · 20 min · Principiante
La misma clínica, la misma mañana, otra silla. Ahora estás dentro y ves llegar el escaneo que hiciste en la sala anterior. Tu trabajo es darte cuenta, entender qué buscan y cortarlo antes de que encuentren algo.
Objetivo de la sala
La misma clínica, la misma mañana, otra silla. Ahora estás dentro y ves llegar el escaneo que hiciste en la sala anterior. Tu trabajo es darte cuenta, entender qué buscan y cortarlo antes de que encuentren algo.En la sala anterior miraste la clínica desde fuera. Escaneaste, encontraste una pantalla que nadie había enlazado y entraste sin que te pidieran nada. Terminaste con una frase: quien defiende sin entender cómo se ataca, defiende solo contra lo que imagina.
Ahora te toca comprobarla. Es la misma mañana y la misma clínica, pero estás dentro.
Quien defiende no busca la manera de entrar: busca la señal de que alguien lo está intentando. Y esa señal casi nunca es una alarma que dice «te están atacando». Es una cifra que no encaja con las de al lado: un origen que pide cuatro mil páginas cuando los demás piden cuarenta, un montón de errores donde normalmente no hay ninguno, una hora rara.
El oficio tiene tres tiempos, y van en este orden:
- Detectar. Ver que algo no se parece a lo normal. Para eso hay que saber qué es lo normal, que es la parte que nadie cuenta.
- Entender. Qué están intentando exactamente. No es lo mismo alguien probando contraseñas que alguien buscando páginas sin enlazar.
- Contener. Cortarlo mientras pasa. Arreglar por qué fue posible viene después: primero se cierra la puerta, luego se estudia por qué estaba abierta.
Hay una tentación fuerte al empezar, y conviene nombrarla: investigar a fondo antes de cortar. Se siente más profesional. Pero mientras investigas, quien está dentro sigue avanzando. Contener primero no es tener prisa, es no regalar tiempo.
Responde para continuar
¿Cuál es el trabajo de quien defiende?
Ver pista de ayuda
Uno de los dos enfoques es el que practicaste en la sala anterior.
Abre el panel de monitoreo con el botón de abajo. Es la pantalla que tiene delante quien cubre el turno en la clínica: un resumen de la última hora y el tráfico repartido por origen.
Mira primero el resumen. Hay una cifra que canta: los errores 404. Un 404 es el servidor diciendo «esa página no existe». Que haya unos pocos es normal —gente que teclea mal, enlaces viejos—. Que haya miles en una hora, no.
Ahora baja a la tabla de tráfico. No hace falta saber de redes para resolver esto. Cada fila es un origen distinto y las columnas dicen cuántas peticiones hizo, cuántas páginas distintas pidió y cuántas fallaron. Cuatro filas se parecen entre sí. Una no.
Eso es, literalmente, en qué consiste detectar: no reconocer al malo, sino ver quién no se parece a los demás.
Esta tarea se hace en el laboratorio
El panel desde el que se vigila un sistema, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué origen está generando el escaneo?
Formato esperado: ___._.___.__
Ver pista de ayuda
Compara la columna de peticiones. Cuatro orígenes están en decenas; uno está en miles.
Ya sabes quién. Ahora hace falta saber qué intenta, porque de eso depende lo grave que sea.
Baja a la lista de rutas que ese origen fue probando. Vas a reconocerla: son las direcciones que tú mismo probaste en la sala anterior. /wp-admin, /backup, nombres genéricos de pantallas internas, uno detrás de otro en cuestión de segundos.
Fíjate en la columna de respuesta. Casi todas dicen 404: no existen. Dos dicen 200: existen. Y una de esas dos es /agenda-interna, la pantalla con los pacientes del día.
Ahí está la diferencia entre un dato y un incidente. Miles de 404 son ruido molesto. Un 200 en medio de miles de 404 significa que encontraron algo, y lo que encontraron es exactamente lo que no debía salir de la clínica.
Mira la última ruta que llegó a probar. Es la que estaba intentando cuando alguien —tú— se dio cuenta.
Esta tarea se hace en el laboratorio
El panel desde el que se vigila un sistema, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la última ruta que ese origen intentó?
Formato esperado: /_____-_____
Ver pista de ayuda
Es la fila de abajo del todo en la lista de rutas probadas.
Sabes quién y sabes qué. Toca cerrar la puerta.
En el bloque de Contención del panel hay dos cosas ya hechas: se avisó a coordinación y se limitó cuántas peticiones por minuto se aceptan. Falta la tercera, y es la tuya: bloquear el origen.
Escribe la dirección que encontraste, elige Bloquear y pulsa Aplicar. Cuando la regla entre, el panel te da un código de contención.
Vale la pena entender por qué esas tres medidas y no otras, porque cada una tapa una cosa distinta:
- Bloquear el origen corta a ese de golpe. Es lo más rápido y lo más limitado: quien vuelva desde otra conexión entra igual.
- Limitar las peticiones por minuto no distingue quién es nadie, pero hace que un escaneo de miles de rutas deje de ser posible. Protege también del siguiente, que aún no ha llegado.
- Revisar quién puede ver cada pantalla es el arreglo de verdad. Los dos anteriores dan tiempo; este quita el problema, porque
/agenda-internano debería abrirse para nadie que no se haya identificado.
Y aquí se cierra lo que empezó en la sala anterior. Aquello terminaba diciendo que esconder no es proteger. Esto lo enseña desde el otro lado: la clínica se enteró porque estaba mirando. Si nadie mira ese panel, el escaneo pasa, alguien se lleva la agenda del día y no se sabe hasta que aparece publicada.
Detectar no es una alarma que suena sola. Es alguien mirando, que sabe qué es lo normal.
Esta tarea se hace en el laboratorio
El panel desde el que se vigila un sistema, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código de contención devuelve el panel al aplicar la regla?
Formato esperado: ___-____
Ver pista de ayuda
Solo aparece después de bloquear el origen correcto y pulsar Aplicar.
Abriendo el panel…
Peticiones
4.702
última hora
Errores 404
4.611
lo normal son 12
Orígenes activos
38
sin cambios
Tráfico por origen · última hora
| Origen | Peticiones | Páginas distintas | Errores | Actividad |
|---|---|---|---|---|
| 198.51.100.12 | 86 | 9 | 1 | Consulta de citas |
| 198.51.100.31 | 54 | 7 | 0 | Portal del paciente |
| 203.0.113.44 | 4.612 | 4.610 | 4.609 | Peticiones en ráfaga |
| 198.51.100.77 | 41 | 5 | 2 | Portal del paciente |
| 198.51.100.90 | 29 | 4 | 0 | Avisos |
Rutas probadas por 203.0.113.44
| Hora | Ruta | Respuesta |
|---|---|---|
| 10:38:01 | /wp-admin | 404 |
| 10:38:02 | /backup | 404 |
| 10:38:03 | /avisos | 200 |
| 10:38:04 | /agenda-interna | 200 |
| 10:38:05 | /panel-admin | 404 |
Las que responden 200 existen. El resto no.
Contención
Regla aplicada. El origen deja de recibir respuesta.
Código de contención: MRD-8815
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.