Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles compensatorios: bajar el riesgo sin el parche

4 tareas · 30 min · Principiante

Aceptar un riesgo es una salida; no es la única. Entre «se parchea» y «se acepta y punto» hay un terreno intermedio que es donde se trabaja la mayor parte del tiempo: la mitigación. Cuando el parche no se puede aplicar hoy —porque no existe aún, porque hay que esperar a una ventana de mantenimiento—, un control compensatorio baja el riesgo mientras tanto. En esta sala aprendes a distinguir una mitigación temporal de un riesgo aceptado, y por qué confundirlas cambia lo que pasa después con el hallazgo.

0 de 4 · 0%

Objetivo de la sala

Aceptar un riesgo es una salida; no es la única. Entre «se parchea» y «se acepta y punto» hay un terreno intermedio que es donde se trabaja la mayor parte del tiempo: la mitigación. Cuando el parche no se puede aplicar hoy —porque no existe aún, porque hay que esperar a una ventana de mantenimiento—, un control compensatorio baja el riesgo mientras tanto. En esta sala aprendes a distinguir una mitigación temporal de un riesgo aceptado, y por qué confundirlas cambia lo que pasa después con el hallazgo.

Un control compensatorio es una medida que baja el riesgo de un fallo sin arreglar el fallo en sí. Si una web tiene una vulnerabilidad en un formulario y el parche tardará dos semanas, una regla en el cortafuegos de aplicaciones que corte el patrón de ataque reduce el riesgo hoy, sin tocar el código. Eso es un parche virtual: no cierra el agujero, pero pone una barrera delante mientras el arreglo de verdad llega. Otros ejemplos son aislar el activo en una red más restringida, desactivar la función vulnerable, o reforzar la vigilancia sobre ese servicio.

La mitigación no resuelve; contiene. Su valor es el tiempo: convierte un fallo que estaría expuesto dos semanas en uno que está contenido durante esas dos semanas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace un control compensatorio, como una regla de cortafuegos de aplicaciones que corta el patrón de ataque?

Ver pista de ayuda

Un parche virtual pone una barrera delante del fallo; no toca el fallo. Contiene, no resuelve.

La diferencia clave es qué pasa después. Una mitigación es temporal y sigue camino al parche: se pone la barrera hoy y el hallazgo queda en la cola para arreglarse cuando se pueda. Un riesgo aceptado es la decisión de no arreglar el fallo: no hay parche en camino, se convive con él detrás de sus medidas. Las dos bajan el riesgo y las dos llevan medidas compensatorias, pero una avanza hacia cerrar el hallazgo y la otra se detiene. Etiquetar una mitigación como riesgo aceptado hace que nadie vuelva a por el parche; etiquetar un riesgo aceptado como mitigación mantiene en la cola algo que ya se decidió no tocar.

Lo que distingue a las dos no es la medida —puede ser la misma—, sino si hay un arreglo pendiente detrás. La etiqueta tiene que decir si el hallazgo sigue vivo o ya descansó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué distingue una mitigación de un riesgo aceptado, si las dos bajan el riesgo con medidas?

Ver pista de ayuda

Las dos ponen barreras. La pregunta es si detrás hay un arreglo pendiente o la cosa se detiene aquí.

Como la excepción, una mitigación lleva fecha —pero por un motivo distinto—. La excepción se revisa por si el mundo cambia; la mitigación se revisa porque tiene un destino: el parche. Su fecha no es «cuándo volvemos a mirar», es «para cuándo esperamos el arreglo que la hace innecesaria». Una mitigación sin esa fecha se vuelve permanente por inercia: la barrera temporal se queda años, nadie aplica el parche, y lo que iba a durar dos semanas lleva dos años tapando un fallo que sigue ahí. Poner la fecha del parche al lado de la mitigación es lo que impide que el remedio provisional se convierta en el final.

Un parche virtual que dura para siempre dejó de ser un puente y se volvió el edificio. El control compensatorio es bueno mientras recuerda que es temporal.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué una mitigación lleva una fecha asociada al parche que espera?

Ver pista de ayuda

La mitigación tiene un destino: el arreglo. Sin su fecha, el remedio provisional se queda de por vida.

Una mitigación contiene el fallo mientras llega el parche. Abre el registro de controles de Ferranova y aísla la mitigación de la web pública: el parche virtual de cortafuegos de aplicaciones que corta el patrón mientras se corrige el código. La nota de ese resultado trae un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla el control de tipo mitigación sobre la web pública, el que contiene el fallo con una regla de cortafuegos mientras se corrige el código. La nota de ese resultado lleva un código de la sala. Escríbelo tal cual.

Formato esperado: VUL-____

Ver pista de ayuda

Filtra la tabla `controles` por `tipo` igual a `mitigacion` y el activo `web-tienda`. El código está en la nota de ese resultado, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Controles compensatorios · Ferranova
Greenbone / OpenVAS 22.4

Tablas

controles

  • id
  • activo
  • fallo
  • control
  • tipo
  • hasta
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad