Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Descubrimiento activo y pasivo

5 tareas · 45 min · Principiante

Martes. Alcaparra tiene una bodega en el norte de la ciudad y nadie está seguro de qué hay conectado en su red. Hay dos formas de averiguarlo: preguntarle a la red quién está ahí, con un barrido que otro equipo ejecuta en una ventana aprobada, o escuchar lo que la red ya registra sin molestar a nadie, como las concesiones de direcciones del servidor DHCP. Ninguna de las dos ve todo. Tienes las dos exportaciones de la bodega norte: no lanzas nada, las lees, las cruzas y decides qué dispositivo merece una pregunta antes que los demás.

0 de 5 · 0%

Objetivo de la sala

Martes. Alcaparra tiene una bodega en el norte de la ciudad y nadie está seguro de qué hay conectado en su red. Hay dos formas de averiguarlo: preguntarle a la red quién está ahí, con un barrido que otro equipo ejecuta en una ventana aprobada, o escuchar lo que la red ya registra sin molestar a nadie, como las concesiones de direcciones del servidor DHCP. Ninguna de las dos ve todo. Tienes las dos exportaciones de la bodega norte: no lanzas nada, las lees, las cruzas y decides qué dispositivo merece una pregunta antes que los demás.

El descubrimiento activo genera tráfico: se envían paquetes a un rango de direcciones y se anota quién contesta y con qué puertos abiertos. Ve lo que responde en ese momento, incluso lo que nadie registró en ninguna parte, pero tiene un costo: toca los sistemas, puede molestar a los frágiles (una impresora vieja, un controlador industrial) y por eso se ejecuta solo con autorización y en una ventana acordada, por quien tiene ese permiso. Tú, como analista, recibes su salida; no se lanza por iniciativa propia.

El descubrimiento pasivo no envía nada: lee lo que la red ya deja escrito, como las concesiones de direcciones, las tablas del conmutador o los registros de tráfico. No molesta a nadie y ve a los equipos que hablan aunque estén tras un filtro, pero solo conoce a quien ha hablado mientras se escuchaba. Un equipo apagado o callado le pasa desapercibido.

Responde para continuar

¿Qué diferencia práctica hay entre el descubrimiento activo y el pasivo?

Ver pista de ayuda

Fíjate en quién genera el tráfico y en quién tiene que dar permiso.

Cruza las dos tablas de la bodega norte. Hay direcciones concedidas esta semana que no contestaron en el barrido, y hay respuestas del barrido que no están en las concesiones porque son servidores con dirección fija. Cada fuente deja huecos distintos, y un hueco no es una prueba de ausencia: un equipo puede no contestar porque estaba apagado esa noche, porque un filtro descarta las preguntas o porque está fuera de la red barrida.

Por eso un dispositivo que aparece en una fuente y no en la otra no se descarta ni se da por muerto: se anota como visto por una sola fuente y se confirma con una tercera.

Responde para continuar

Un lector de códigos recibió dirección esta semana y no contestó al barrido de la noche. ¿Cómo se trata en el inventario?

Ver pista de ayuda

Que no contestara no distingue entre apagado, filtrado y fuera de la red barrida.

Entre las concesiones de la bodega norte hay equipos cuya dirección física no está en el CMDB: la tabla dhcp los marca en la columna en_inventario. Algunos son teléfonos de visitas, que no se gestionan. Pero un dispositivo fijo de tipo cámara, que contestó al barrido y no figura en el registro, es el tipo de activo que se instala un día, funciona y se olvida de parchear.

Responde para continuar

Escribe el nombre del cliente de la cámara que contestó al barrido y no está en el inventario.

Ver pista de ayuda

Filtra `dhcp` con `SELECT * FROM dhcp WHERE en_inventario = 'no'` y mira cuál es de tipo cámara.

La cifra que mide el hueco del barrido no es cuántos equipos contestaron, sino cuántas direcciones concedidas se quedaron sin respuesta: es el trozo de la bodega que la fuente activa no pudo confirmar. Un barrido que nunca se compara con las concesiones puede parecer completo mientras se le escapa una parte de lo que está conectado.

Cuenta las concesiones de la VLAN de la bodega norte que figuran en la columna respondio_barrido con el valor no.

Responde para continuar

Escribe cuántas direcciones concedidas en la bodega norte no respondieron al barrido.

Formato esperado: _

Ver pista de ayuda

Ejecuta `SELECT * FROM dhcp WHERE respondio_barrido = 'no'` y cuenta las filas que salen.

Hay un dispositivo que se identifica con un guion en lugar de nombre, que no está en el inventario y que, según el barrido, tiene abierto un puerto asociado a un servicio de administración remota sin cifrar. No sabes qué es. La tentación es apagarlo o lanzarle un escaneo más agresivo para averiguarlo.

El procedimiento es otro: identificar antes de actuar. Se rastrea la dirección física hasta el puerto del conmutador al que está enchufado o la zona de la red donde se conectó, se pregunta a quien administra esa zona qué se instaló, y se le asigna dueño y criticidad. Cualquier prueba más profunda va por el canal autorizado, no por iniciativa del analista.

Responde para continuar

Un dispositivo sin nombre y fuera del inventario tiene un servicio de administración sin cifrar a la vista. ¿Qué haces primero?

Ver pista de ayuda

Antes de actuar sobre algo desconocido hay que saber qué es y de quién es.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad