Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dónde se esconden los problemas

3 tareas · 15 min · Principiante

Cierre del módulo. Con lo que ya sabes de una máquina, un mapa de las cuatro capas donde vive un sistema y qué clase de fallo aparece en cada una — para que sepas dónde mirar antes de que te lo pidan.

0 de 3 · 0%

Objetivo de la sala

Cierre del módulo. Con lo que ya sabes de una máquina, un mapa de las cuatro capas donde vive un sistema y qué clase de fallo aparece en cada una — para que sepas dónde mirar antes de que te lo pidan.

Todo sistema está apilado. De abajo arriba:

1. El hierro y el sistema operativo. El procesador, la memoria, el núcleo de Linux. Aquí los fallos son de versión y de configuración: un núcleo sin parchear, permisos abiertos, un servicio escuchando que nadie usa.

2. Los programas de servicio. El servidor web, la base de datos. Aquí los fallos son de versión conocida y de configuración por defecto: la contraseña de fábrica, el panel de administración accesible, la versión con un problema documentado.

3. La aplicación. El código que alguien escribió para este negocio: el portal de la clínica, su agenda. Aquí viven los fallos de lógica, y son los más difíciles de encontrar con herramientas.

4. Las personas. Quien elige la contraseña, quien abre el adjunto, quien deja el respaldo en una carpeta compartida.

Y ahora lo que importa: el fallo de la clínica estaba en la capa 3. No era Linux, no era el servidor web, no era la base de datos. Era que alguien escribió una pantalla y no puso la comprobación de quién llega.

Por eso ningún escáner automático lo habría encontrado. Un escáner sabe qué versiones tienen fallos conocidos. No sabe que /agenda-interna debería pedir identificación, porque eso depende de qué hace ese negocio.

Responde para continuar

¿Por qué un escáner automático no habría encontrado el fallo de la clínica?

Ver pista de ayuda

Un escáner reconoce versiones con fallos conocidos.

De las cuatro, la que más incidentes provoca es la última: las personas. Y no por descuido de gente tonta — por diseño del sistema.

Mira los tres fallos que vas a encontrar en las próximas salas del módulo 3:

  • Una carpeta de subidas con permiso de ejecución → alguien la configuró así para que funcionara rápido
  • Un respaldo con permisos abiertos → nadie decidió cerrarlo
  • Una contraseña en texto plano en un archivo → alguien la puso ahí porque era lo cómodo

Ninguno es un fallo del software. Los tres son decisiones humanas razonables en el momento, que nadie volvió a mirar.

Y de ahí sale la idea que conviene llevarse:

La mayoría de los fallos graves no son agujeros: son atajos que nadie revisó.

Eso cambia dónde se busca. Quien solo mira versiones y parches encuentra la mitad. La otra mitad está en los atajos: lo que se hizo «por ahora» hace tres años.

Responde para continuar

Los tres fallos anteriores, ¿de qué son?

Ver pista de ayuda

Ninguno era un error de programación del sistema.

Empezaste este módulo leyendo que un computador son cuatro piezas. Terminas sabiendo consultarlas, entendiendo quién pide y quién responde, sabiendo que hay máquinas dentro de máquinas, y con un mapa de dónde vive cada clase de problema.

Tres cosas para quedarse, y las tres se usan a diario:

La memoria se borra y el disco no. Decide si apagas una máquina comprometida, y decide qué pruebas quedan.

Del cliente no se confía nunca. Toda comprobación que importe se hace en el servidor. Es la mitad de la seguridad web en una frase.

Un dato solo no dice nada. Lo que dice algo es la comparación: con lo normal, con los de al lado, con lo que hay en el registro.

Lo que viene ahora es la red — qué viaja entre esas dos máquinas que hablan, y por qué eso deja rastro.

Responde para continuar

¿Dónde se hace una comprobación de seguridad que importa?

Ver pista de ayuda

Todo lo que pasa en el cliente es una sugerencia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad