Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las cuentas del escaneo autenticado

5 tareas · 45 min · Principiante

El escaneo autenticado ve más porque entra, y para entrar necesita una cuenta. Esa cuenta es un riesgo propio: guarda permisos sobre muchos activos a la vez, y si se configura a la ligera acaba siendo la llave maestra más cómoda de la red. En esta sala lees el inventario de cuentas de escaneo de Cordillera Textil y la bitácora de autenticación de una corrida, y aprendes a pedir los permisos justos, a leer por qué falla una cuenta y a no tomar un fallo de autenticación por un activo limpio. Son configuraciones y bitácoras ficticias; no hay claves ni se entra a ningún sistema.

0 de 5 · 0%

Objetivo de la sala

El escaneo autenticado ve más porque entra, y para entrar necesita una cuenta. Esa cuenta es un riesgo propio: guarda permisos sobre muchos activos a la vez, y si se configura a la ligera acaba siendo la llave maestra más cómoda de la red. En esta sala lees el inventario de cuentas de escaneo de Cordillera Textil y la bitácora de autenticación de una corrida, y aprendes a pedir los permisos justos, a leer por qué falla una cuenta y a no tomar un fallo de autenticación por un activo limpio. Son configuraciones y bitácoras ficticias; no hay claves ni se entra a ningún sistema.

La cuenta de escaneo es una cuenta de servicio dedicada: se crea para esto, tiene un dueño, se limita a lo que el motor necesita leer y su clave vive en una bóveda del escáner, no en una nota. Usar la cuenta de una persona rompe tres cosas: cuando esa persona se va o cambia la clave, el escaneo se rompe; los registros de los sistemas no distinguen qué hizo la persona y qué hizo la herramienta; y se escanea con más permisos de los necesarios.

El principio es el de siempre, el mínimo privilegio, con un matiz del oficio: lo mínimo es lo que la documentación del motor pide para leer lo que se quiere ver, y a menudo es más que un usuario común y mucho menos que un administrador del dominio.

Responde para continuar

¿Por qué el escaneo autenticado usa una cuenta de servicio propia y no la de un técnico?

Ver pista de ayuda

Piensa en quién la custodia, qué dejan sus registros y cuánto puede hacer.

Abre el inventario de cuentas de escaneo de Cordillera. Tres cuentas tienen permisos ajustados al tipo de sistema: lectura de consultas en Linux, administrador local en cada servidor Windows y lectura del catálogo en las bases de datos. Una cuarta quedó configurada «solo esta vez» con un permiso que abarca toda la organización.

Responde para continuar

¿Qué cuenta de escaneo tiene más privilegio del que necesita? Escribe su nombre.

Ver pista de ayuda

Compara la columna privilegio de las cuatro cuentas y busca la que no se limita a un sistema.

La bitácora de autenticación no solo dice si la cuenta entró: dice por qué no entró. Cada motivo apunta a un arreglo distinto, y confundirlos hace perder días. Una clave vencida se renueva en la bóveda; una cuenta que no figura en el grupo se agrega al grupo; un rol sin permiso sobre el catálogo se amplía justo en eso. Ninguno se arregla bajando el nivel de seguridad del activo.

Responde para continuar

¿En qué activo falló la cuenta porque su clave estaba vencida? Escribe su nombre.

Ver pista de ayuda

Filtra la bitácora por las cuentas rechazadas y lee la columna motivo.

La bitácora tiene doce activos. Los que dicen inicio de sesión correcto se leyeron por dentro; los demás se escanearon como si no hubiera credenciales, y en el informe parecerán activos con pocos hallazgos. El porcentaje de activos realmente leídos por dentro es el número honesto del escaneo autenticado, y es el que debe acompañar a cualquier cifra de hallazgos.

Responde para continuar

¿Qué porcentaje de los activos de la bitácora se leyó por dentro? Escribe solo el número, sin el símbolo de porcentaje.

Ver pista de ayuda

Cuenta los inicios de sesión correctos y divídelos entre el total de activos de la bitácora.

Los tres activos donde la cuenta fue rechazada no tienen «cero problemas»: tienen cero datos internos. El tratamiento correcto es anotar cada uno como cobertura parcial con su motivo, devolverlo al dueño del arreglo y volver a escanear. Anotarlos como limpios, o excluirlos del informe, convierte un fallo de configuración en un falso negativo.

Responde para continuar

Una cuenta de escaneo fue rechazada en un activo. ¿Cómo se anota ese activo en el informe?

Ver pista de ayuda

Sin entrar no hay datos internos. Ni «limpio» ni «fuera» dicen lo que de verdad ocurrió.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad