🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas cuentas del escaneo autenticado
5 tareas · 45 min · Principiante
El escaneo autenticado ve más porque entra, y para entrar necesita una cuenta. Esa cuenta es un riesgo propio: guarda permisos sobre muchos activos a la vez, y si se configura a la ligera acaba siendo la llave maestra más cómoda de la red. En esta sala lees el inventario de cuentas de escaneo de Cordillera Textil y la bitácora de autenticación de una corrida, y aprendes a pedir los permisos justos, a leer por qué falla una cuenta y a no tomar un fallo de autenticación por un activo limpio. Son configuraciones y bitácoras ficticias; no hay claves ni se entra a ningún sistema.
Objetivo de la sala
El escaneo autenticado ve más porque entra, y para entrar necesita una cuenta. Esa cuenta es un riesgo propio: guarda permisos sobre muchos activos a la vez, y si se configura a la ligera acaba siendo la llave maestra más cómoda de la red. En esta sala lees el inventario de cuentas de escaneo de Cordillera Textil y la bitácora de autenticación de una corrida, y aprendes a pedir los permisos justos, a leer por qué falla una cuenta y a no tomar un fallo de autenticación por un activo limpio. Son configuraciones y bitácoras ficticias; no hay claves ni se entra a ningún sistema.La cuenta de escaneo es una cuenta de servicio dedicada: se crea para esto, tiene un dueño, se limita a lo que el motor necesita leer y su clave vive en una bóveda del escáner, no en una nota. Usar la cuenta de una persona rompe tres cosas: cuando esa persona se va o cambia la clave, el escaneo se rompe; los registros de los sistemas no distinguen qué hizo la persona y qué hizo la herramienta; y se escanea con más permisos de los necesarios.
El principio es el de siempre, el mínimo privilegio, con un matiz del oficio: lo mínimo es lo que la documentación del motor pide para leer lo que se quiere ver, y a menudo es más que un usuario común y mucho menos que un administrador del dominio.
Responde para continuar
¿Por qué el escaneo autenticado usa una cuenta de servicio propia y no la de un técnico?
Ver pista de ayuda
Piensa en quién la custodia, qué dejan sus registros y cuánto puede hacer.
Abre el inventario de cuentas de escaneo de Cordillera. Tres cuentas tienen permisos ajustados al tipo de sistema: lectura de consultas en Linux, administrador local en cada servidor Windows y lectura del catálogo en las bases de datos. Una cuarta quedó configurada «solo esta vez» con un permiso que abarca toda la organización.
Responde para continuar
¿Qué cuenta de escaneo tiene más privilegio del que necesita? Escribe su nombre.
Ver pista de ayuda
Compara la columna privilegio de las cuatro cuentas y busca la que no se limita a un sistema.
La bitácora de autenticación no solo dice si la cuenta entró: dice por qué no entró. Cada motivo apunta a un arreglo distinto, y confundirlos hace perder días. Una clave vencida se renueva en la bóveda; una cuenta que no figura en el grupo se agrega al grupo; un rol sin permiso sobre el catálogo se amplía justo en eso. Ninguno se arregla bajando el nivel de seguridad del activo.
Responde para continuar
¿En qué activo falló la cuenta porque su clave estaba vencida? Escribe su nombre.
Ver pista de ayuda
Filtra la bitácora por las cuentas rechazadas y lee la columna motivo.
La bitácora tiene doce activos. Los que dicen inicio de sesión correcto se leyeron por dentro; los demás se escanearon como si no hubiera credenciales, y en el informe parecerán activos con pocos hallazgos. El porcentaje de activos realmente leídos por dentro es el número honesto del escaneo autenticado, y es el que debe acompañar a cualquier cifra de hallazgos.
Responde para continuar
¿Qué porcentaje de los activos de la bitácora se leyó por dentro? Escribe solo el número, sin el símbolo de porcentaje.
Ver pista de ayuda
Cuenta los inicios de sesión correctos y divídelos entre el total de activos de la bitácora.
Los tres activos donde la cuenta fue rechazada no tienen «cero problemas»: tienen cero datos internos. El tratamiento correcto es anotar cada uno como cobertura parcial con su motivo, devolverlo al dueño del arreglo y volver a escanear. Anotarlos como limpios, o excluirlos del informe, convierte un fallo de configuración en un falso negativo.
Responde para continuar
Una cuenta de escaneo fue rechazada en un activo. ¿Cómo se anota ese activo en el informe?
Ver pista de ayuda
Sin entrar no hay datos internos. Ni «limpio» ni «fuera» dicen lo que de verdad ocurrió.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.