Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Detección de vulnerabilidades desde el agente

4 tareas · 38 min · Principiante

Con el inventario en el servidor, la plataforma lo cruza con sus fuentes de vulnerabilidades y deja un estado por cada hallazgo: qué CVE, en qué paquete, con qué severidad y si sigue activo o ya se resolvió. Aprender a leer ese estado campo por campo es lo que evita confundir un hallazgo viejo con uno nuevo. Trabajas con los hallazgos de cuatro equipos de Lácteos Quebradagrande, una procesadora ficticia. Los identificadores CVE de las tablas son de ejemplo. Todo es lectura de tablas en la consola; no se escanea nada.

0 de 4 · 0%

Objetivo de la sala

Con el inventario en el servidor, la plataforma lo cruza con sus fuentes de vulnerabilidades y deja un estado por cada hallazgo: qué CVE, en qué paquete, con qué severidad y si sigue activo o ya se resolvió. Aprender a leer ese estado campo por campo es lo que evita confundir un hallazgo viejo con uno nuevo. Trabajas con los hallazgos de cuatro equipos de Lácteos Quebradagrande, una procesadora ficticia. Los identificadores CVE de las tablas son de ejemplo. Todo es lectura de tablas en la consola; no se escanea nada.

El módulo de detección de Wazuh guarda un estado por hallazgo. Entre sus campos están vulnerability.id (el CVE), vulnerability.severity, vulnerability.score.base, vulnerability.category (paquetes o sistema operativo), vulnerability.detected_at y vulnerability.status, además del nombre y la versión del paquete. La tabla campos_del_hallazgo los lista.

El estado puede ser Active o Solved. Un hallazgo pasa a Solved cuando deja de figurar en el inventario del equipo, por ejemplo porque se actualizó o se quitó el paquete afectado. Es decir, el cierre lo decide el inventario siguiente, no una persona que lo marque.

Responde para continuar

¿Qué hace que un hallazgo pase de Active a Solved?

Ver pista de ayuda

El hallazgo nace del cruce del inventario con las fuentes; mira qué cambia en ese inventario.

Un CVE puede afectar a varios equipos a la vez. En la tabla vulnerabilidades, un mismo identificador puede aparecer en filas de agentes distintos con paquetes de versión distinta. Para el analista es un solo problema que tiene dos instancias y que probablemente se corrige con una sola decisión, aunque se ejecute en dos equipos.

Responde para continuar

¿Qué CVE aparece en dos agentes distintos? Escribe su identificador.

Ver pista de ayuda

Ordena mentalmente la columna cve y busca el identificador repetido.

La clase de severidad resume la puntuación base. Para decidir qué atender primero no basta el total de filas: hay que contar solo lo que sigue activo y es grave. Filtra por estado y por severidad, o lee la tabla completa y cuenta.

Responde para continuar

¿Cuántos hallazgos de severidad High están en estado Active? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas con severidad High y estado Active; descarta las Solved.

Los hallazgos en Solved no se atienden, pero se conservan: sirven de evidencia de que el ciclo funcionó y permiten medir cuánto tarda en cerrarse cada hallazgo. Buscar los Solved es parte de la revisión.

Responde para continuar

¿En qué paquete está el hallazgo que figura en estado Solved? Escribe el nombre del paquete.

Ver pista de ayuda

Filtra la tabla vulnerabilidades por estado Solved.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad