Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la firma al indicador y a la política de ejecución

5 tareas · 40 min · Principiante

Martes 15 de junio de 2027, Tinturas Sogamuxi. Ya sabes que el certificado de Cortes Iraka está en manos de un intruso. Ahora toca convertir esa firma en algo que el resto del equipo pueda usar: un indicador para el informe y una regla en la consola de control de aplicaciones que no pare la sala de corte. Al final miras el Mac de diseño para ver cómo resuelve macOS el mismo problema, que lo resuelve de otra manera. Todo es lectura de tablas ficticias; ninguna regla se aplica de verdad.

0 de 5 · 0%

Objetivo de la sala

Martes 15 de junio de 2027, Tinturas Sogamuxi. Ya sabes que el certificado de Cortes Iraka está en manos de un intruso. Ahora toca convertir esa firma en algo que el resto del equipo pueda usar: un indicador para el informe y una regla en la consola de control de aplicaciones que no pare la sala de corte. Al final miras el Mac de diseño para ver cómo resuelve macOS el mismo problema, que lo resuelve de otra manera. Todo es lectura de tablas ficticias; ninguna regla se aplica de verdad.

Una firma ofrece varias cosas que se pueden convertir en indicador, y cada una atrapa algo distinto. El nombre del firmante es texto del asunto del certificado: lo comparten todos los certificados que ese fabricante tenga o tenga en el futuro, y no distingue el robado del bueno. La huella del certificado, o su número de serie junto con su emisor, identifica ese certificado y solo ese. La autoridad emisora abarca a todos sus clientes. La huella del archivo atrapa una sola muestra y nada más.

Abre el laboratorio y ejecuta SELECT * FROM indicadores.

Responde para continuar

Para describir en el informe el certificado robado de Cortes Iraka y buscar otras muestras firmadas con él, ¿qué indicador se usa?

Ver pista de ayuda

Busca el indicador que identifica un certificado y solo uno.

Antes de bloquear un certificado se mide a quién afecta. En Windows, las firmas con sello anterior a la revocación siguen siendo válidas, así que la flota puede tener programas legítimos firmados con el certificado robado. Una regla que bloquee el certificado sin excepciones también los para a ellos.

Ejecuta SELECT * FROM flota_firmados.

Responde para continuar

¿Cuántos ejecutables legítimos de la flota quedarían bloqueados por una regla que bloquee el certificado de Cortes Iraka sin excepciones?

Ver pista de ayuda

Cuenta las filas que están en el inventario.

Una política de ejecución se escribe con el mismo cuidado que el indicador. Bloquear por nombre del editor castiga también al fabricante cuando llegue con su certificado nuevo. Bloquear a la autoridad emisora entera es desproporcionado. Bloquear solo la huella de la muestra deja pasar la siguiente. Lo razonable suele ser bloquear el certificado y permitir, por huella de archivo y con fecha de caducidad, las versiones legítimas inventariadas hasta que el fabricante entregue las nuevas.

Ejecuta SELECT * FROM reglas_propuestas.

Responde para continuar

Escribe el id de la regla que bloquea el certificado robado sin parar la sala de corte.

Ver pista de ayuda

Busca la que bloquea el certificado y deja excepciones con fecha para lo inventariado.

En macOS las aplicaciones que se distribuyen fuera de la tienda se firman con un certificado Developer ID, ligado a un identificador de equipo de diez caracteres, y Apple las notariza. La guía de seguridad de Apple explica que, cuando aparece malware nuevo, Apple revoca los certificados Developer ID implicados y puede emitir tickets de revocación que el Mac consulta en segundo plano. La página de Apple sobre Developer ID añade la consecuencia: una aplicación firmada con un certificado revocado ya no se puede instalar y, si ya estaba instalada, deja de abrirse. El indicador natural en un Mac es ese identificador de equipo.

Ejecuta SELECT * FROM mac_firmas.

Responde para continuar

Escribe el identificador de equipo (team_id) de la aplicación que el control de ejecución del Mac ya no deja abrir.

Ver pista de ayuda

Busca la fila cuyo resultado empieza por rejected.

Compara lo que pasa en los dos sistemas con el mismo robo. En los equipos Windows, plano_corte.exe sigue siendo válido porque su sello es anterior a la revocación, y es la política de la empresa la que decide bloquear el certificado. En el Mac, la revocación del Developer ID la decide Apple y alcanza a todo lo firmado con él.

Responde para continuar

¿Qué hay que avisar al equipo de diseño sobre Sincro Iraka.app?

Ver pista de ayuda

Lee la columna nota de la aplicación rechazada y lo que dice Apple sobre los certificados revocados.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad