Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Amenaza y entorno, el número que se vuelve tuyo

5 tareas · 45 min · Principiante

Hasta ahora leíste la base: el número del fabricante, igual para todos. Esta sala trabaja los dos grupos que lo acercan a tu realidad. La amenaza sube o baja el número según lo que se sabe del exploit; el entorno lo ajusta según lo que vale el activo y lo que tiene alrededor. Con seis hallazgos de Granadilla Seguros, sus datos de contexto y una calculadora con las cuatro puntuaciones de cada uno, mides cuánto mueve cada grupo y por qué a veces el movimiento es hacia arriba. Todo es lectura de una exportación ficticia; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Hasta ahora leíste la base: el número del fabricante, igual para todos. Esta sala trabaja los dos grupos que lo acercan a tu realidad. La amenaza sube o baja el número según lo que se sabe del exploit; el entorno lo ajusta según lo que vale el activo y lo que tiene alrededor. Con seis hallazgos de Granadilla Seguros, sus datos de contexto y una calculadora con las cuatro puntuaciones de cada uno, mides cuánto mueve cada grupo y por qué a veces el movimiento es hacia arriba. Todo es lectura de una exportación ficticia; no se ejecuta nada.

En la 3.1 el grupo temporal tenía tres métricas. En la 4.0 el grupo de amenaza conserva una: la madurez del exploit (E). Admite cuatro valores: A (atacado: hay ataques informados o herramientas que facilitan explotar el fallo), P (prueba de concepto: existe código demostrativo pero no hay ataques informados), U (no reportado: ni código ni ataques conocidos) y X (no definido).

La asigna quien consume la puntuación, no el fabricante, porque depende de la inteligencia de amenazas que consulta cada equipo. Y esa inteligencia caduca: un fallo pasa de U a P a A, así que la amenaza se revisa con el tiempo mientras la base se queda quieta. Mira con SELECT * FROM contexto qué sabe hoy el equipo de cada hallazgo.

Responde para continuar

El equipo no encuentra datos fiables sobre el exploit de un fallo y deja E sin definir. ¿Cómo lo trata el cálculo de la puntuación?

Ver pista de ayuda

La especificación parte de un peor caso razonable y solo lo baja cuando alguien aporta inteligencia de amenazas.

La calculadora del laboratorio tiene cuatro columnas por hallazgo: solo base (B), base y amenaza (BT), base y entorno (BE) y las tres juntas (BTE). Comparar B con BT aísla el efecto de la amenaza: es lo que cambia el número por lo que se sabe del exploit, sin tocar nada más.

Como la base ya parte del peor caso, la amenaza casi siempre resta: solo puede dejar el número igual o bajarlo. Que lo baje es información valiosa para priorizar, porque dice cuánto del 9.x del fabricante es gravedad del fallo y cuánto es suposición sobre el exploit.

Responde para continuar

GS-101 tiene hoy una prueba de concepto pública y ningún ataque informado. ¿Cuántos puntos baja su puntuación al aplicar solo la amenaza? Escribe la diferencia entre la base y la BT.

Formato esperado: _._

Ver pista de ayuda

Consulta `SELECT * FROM calculadora` y resta, en la fila de GS-101, la columna cvss_bt a la columna cvss_b.

El grupo de entorno tiene dos familias. Los requisitos de seguridad (CR, IR, AR) pesan la confidencialidad, la integridad y la disponibilidad según lo que el activo significa para el negocio: H, M o L, y X —no definido— cuenta como H. Las métricas modificadas (MAV, MAC, MAT, MPR, MUI, MVC, MVI, MVA, MSC, MSI, MSA) sustituyen a la métrica base correspondiente cuando el equipo sabe algo propio de su red: un control que cierra un camino, un uso que lo abre.

Casi siempre el entorno resta, porque los requisitos bajan y los controles reducen. Pero hay una modificación pensada para lo contrario: en los impactos subsiguientes admite un valor extra, S (seguridad física de las personas), que la base no tiene y que eleva el número cuando un fallo podría dañar a personas.

Responde para continuar

De los seis hallazgos, solo uno sube de puntuación al añadir el entorno a la base. Escribe su identificador.

Formato esperado: GS-___

Ver pista de ayuda

Compara la columna cvss_b con la cvss_be de la calculadora, y mira en `contexto` qué entorno tiene el que sube.

Un hallazgo puede llegar con la base más alta y salir de la cola de urgentes después del ajuste. Eso no es rebajar el fallo: es reconocer qué se sabe. GS-110 es el mismo fallo en el hipervisor de pruebas para el fabricante y para Granadilla; lo que cambia es la inteligencia que consulta el equipo y lo que registró de su red.

La puntuación que se usa para decidir es la más completa que se pueda sostener, y se anota con su etiqueta, porque 9.3 y 5.6 son dos respuestas legítimas a dos preguntas distintas: cuánta gravedad tiene el fallo en el peor caso y cuánto pesa hoy, aquí. Compara las dos columnas extremas.

Responde para continuar

¿Cuántos puntos separan la puntuación CVSS-B de la CVSS-BTE del hallazgo GS-110?

Formato esperado: _._

Ver pista de ayuda

En la fila de GS-110 de `calculadora`, resta la columna cvss_bte a la cvss_b.

En GS-104, las columnas B y BT valen lo mismo, y las columnas BE y BTE también. Es fácil leerlo mal: pensar que la amenaza no se calculó o que no importa. Pero cada columna responde a un conjunto de métricas, y que dos coincidan es a veces el resultado correcto.

Para leerlo, busca en contexto qué amenaza tiene GS-104 y recuerda lo que hace el cálculo cuando la amenaza no se informa. Entre BE y B, en cambio, sí hay diferencia: algo del entorno la causa.

Responde para continuar

En GS-104 la puntuación BT es igual a la B. ¿Por qué?

Ver pista de ayuda

Mira la columna amenaza de GS-104 en `contexto` y recuerda qué valor se supone cuando E no se informa.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad