🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCaso final — Marea Retail
6 tareas · 45 min · Principiante
Otra empresa, otra red, y nadie te dice dónde mirar. Marea Retail es una cadena de tiendas y su escáner acaba de dejar, esta mañana, varios cientos de hallazgos repartidos por la web de compras, las cajas, la base de ventas, la wiki de empleados y cientos de estaciones de trabajo. Casi todo es ruido de distinto tipo; unas pocas cosas importan de verdad. Tu trabajo es el del analista completo: priorizar lo de esta semana, comprobar lo dudoso, decidir qué se acepta por escrito, y dejar el reporte de dirección. Si el método se aprendió, aquí se transfiere; si memorizaste los casos de Ferranova, aquí se nota, porque los activos y los números son otros.
Objetivo de la sala
Otra empresa, otra red, y nadie te dice dónde mirar. Marea Retail es una cadena de tiendas y su escáner acaba de dejar, esta mañana, varios cientos de hallazgos repartidos por la web de compras, las cajas, la base de ventas, la wiki de empleados y cientos de estaciones de trabajo. Casi todo es ruido de distinto tipo; unas pocas cosas importan de verdad. Tu trabajo es el del analista completo: priorizar lo de esta semana, comprobar lo dudoso, decidir qué se acepta por escrito, y dejar el reporte de dirección. Si el método se aprendió, aquí se transfiere; si memorizaste los casos de Ferranova, aquí se nota, porque los activos y los números son otros.El informe trae varios cientos de líneas y ninguna dice «esta es». Ordenarlas por CVSS de alto a bajo y atacar de arriba abajo es el atajo que este caso existe para desmontar: llenaría tu semana de dieces teóricos en activos aislados mientras lo que de verdad podían usar contra Marea sigue abierto. El método es otro: cruzar cada hallazgo con las cuatro variables —gravedad, explotabilidad real, exposición y criticidad— y dejar que el cruce, no el número, saque la lista corta. Empezar por buscar lo que es a la vez grave, alcanzable desde fuera, sobre un activo que importa, y con un exploit circulando.
La mayoría de esos cientos son avisos informativos y de baja gravedad repartidos por las estaciones de trabajo. No son la tarea de esta semana; son el fondo. Lo que buscas son las pocas líneas donde las cuatro variables coinciden.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abres el informe de Marea con cientos de hallazgos y sin pistas. ¿Cómo empiezas?
Ver pista de ayuda
El volumen es ruido de estaciones de trabajo. Busca donde coinciden las cuatro variables, no el número grande.
Entre los cientos hay una línea que reúne todo: la wiki de empleados (wiki-interna) está publicada en internet con un login, corre un componente con una vulnerabilidad crítica de ejecución remota, y ese fallo tiene explotación activa reportada ahora mismo. Grave, expuesto a internet, sobre un activo que da acceso a información de la empresa, y con alguien usándolo de verdad ahí fuera. Esa es la que se persigue hoy, no la que suena peor en abstracto: se abre el ticket con la evidencia, se marca como crítica expuesta, y se escala para que se parchee o se saque de internet ya.
Que sea una wiki y no «un servidor importante» es justo lo que engaña al que persigue nombres en vez de contexto. Lo que la sube a la cabeza es la suma: crítica, alcanzable y en explotación.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La wiki de empleados está expuesta a internet, corre un fallo crítico de ejecución remota y ese fallo tiene explotación activa. ¿Qué lugar ocupa esta semana?
Ver pista de ayuda
No es el nombre del activo, es la suma: crítica, expuesta y en explotación activa a la vez.
La web de compras (web-compras) aparece con un fallo de gravedad alta, y asusta porque es la tienda pública. Al leer el detalle, se detectó por versión —leyendo el banner del servidor—. Lo confirmas sin explotar nada: entras con el escaneo autenticado y lees el estado real del paquete, que tiene el parche aplicado por detrás sin cambiar el número de versión. El fallo no está: es un falso positivo de detección por banner. Se cierra como tal, con la nota de que se comprobó el parche real, y no se le abre ticket al equipo de la tienda —que habría perdido el tiempo y habría aprendido a dudar del siguiente aviso—.
Ojo con la trampa opuesta: no todo lo que asusta es real, pero tampoco se marca falso positivo a la ligera. Se marcó aquí porque se comprobó, no porque conviniera quitarlo de la cola.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La web de compras marca un fallo alto detectado por versión; al entrar autenticado, el parche está aplicado por detrás. ¿Qué es y qué haces?
Ver pista de ayuda
Se detectó por banner y el parche real está puesto. El fallo no existe: comprobado, no conveniente.
El controlador de las cajas (pos-central) corre un sistema viejo que el fabricante ya no actualiza, y el escáner lo llena de hallazgos sin parche disponible. No se puede parchear —no hay parche, y cambiar el controlador para toda la cadena de tiendas no es cosa de esta semana—. Pero no es un falso positivo: los fallos existen. Es un riesgo aceptado, y se documenta como tal: un dueño que lo firma, la razón (sin parche, sustitución planificada), una medida compensatoria (aislar el controlador en su propia red sin salida a internet y vigilar su tráfico), y una fecha de revisión. Marcarlo falso positivo lo borraría del radar; aceptarlo por escrito lo mantiene visible y bajo control.
Esta es la distinción que el caso mide: falso positivo y riesgo aceptado terminan los dos sin ticket de parche, pero uno dice «no existe» y el otro «existe y lo gestionamos así». Confundirlos esconde un riesgo real.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El controlador de cajas corre un sistema sin parche disponible y no se puede cambiar esta semana. ¿Cómo se trata?
Ver pista de ayuda
Los fallos existen, así que no es falso positivo. Se acepta por escrito, con compensación y caducidad.
Cierras con el reporte para la dirección de Marea, y no es la lista del escáner. Llevas la exposición crítica —cuántos activos críticos alcanzables desde internet tienen un fallo crítico sin parchear, y hacia dónde va ese número—, el tiempo de remediación de las críticas, y la cobertura del escaneo, porque varios cientos de estaciones quedaron fuera y decirlo es parte de la honestidad del reporte. Lo que no llevas es «cerramos X mil hallazgos»: ese número subiría solo con el ruido informativo de las estaciones y escondería que la wiki estuvo expuesta. Números pequeños, entendibles, que no se puedan maquillar.
Si llegaste hasta aquí —persiguiendo la wiki y solo la wiki esta semana, comprobando la web antes de molestar a su equipo, aceptando el controlador por escrito, y contándolo con métricas que no se inflan—, el método de la ruta ya es tuyo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al cerrar el caso de Marea, ¿qué reporte de dirección corresponde?
Ver pista de ayuda
Números pequeños que no se maquillan. El volumen sube con el ruido y esconde lo que importó.
El indicador que cierra la ruta no es un número de volumen: es saber señalar, entre cientos de líneas sin etiqueta, la única que se persigue hoy. Abre el informe de Marea y aísla el hallazgo donde coinciden las cuatro variables —crítico, expuesto a internet y en explotación activa—. Su nota trae el código de cierre del caso.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre los cientos de hallazgos de Marea, aísla el único que es crítico, alcanzable desde internet y con explotación activa a la vez. La nota de ese hallazgo lleva el código de cierre del caso. Escríbelo tal cual.
Formato esperado: VUL-____
Ver pista de ayuda
Cruza las columnas `exposicion` (internet) y `explotacion` (activa). Sale una sola fila; el código está en su nota, no en la teoría ni en el enunciado.
Conectando con la base…
Tablas
hallazgos
- id
- activo
- cve
- cvss
- exposicion
- explotacion
- deteccion
- estado
cobertura
- inventario
- escaneados
- sin_escanear
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.