🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscanear, autenticado o no
5 tareas · 30 min · Principiante
Hay dos formas de escanear un activo y dan resultados muy distintos. Sin credenciales, el escáner ve el activo como lo vería un extraño desde la red: solo lo que asoma. Con credenciales —autenticado—, entra al activo y lee su estado por dentro: qué versiones tiene instaladas, qué parches le faltan. En esta sala lanzas los dos escaneos sobre los activos de Ferranova y aprendes a leer por qué el recuento de hallazgos se dispara con el autenticado, y cuándo interesa cada uno.
Objetivo de la sala
Hay dos formas de escanear un activo y dan resultados muy distintos. Sin credenciales, el escáner ve el activo como lo vería un extraño desde la red: solo lo que asoma. Con credenciales —autenticado—, entra al activo y lee su estado por dentro: qué versiones tiene instaladas, qué parches le faltan. En esta sala lanzas los dos escaneos sobre los activos de Ferranova y aprendes a leer por qué el recuento de hallazgos se dispara con el autenticado, y cuándo interesa cada uno.Un escaneo no autenticado mira el activo desde la red, sin entrar: descubre qué puertos están abiertos, qué servicios responden y qué versiones anuncian en su saludo. Es la vista del atacante que todavía no está dentro, y por eso es valiosa para una cosa concreta —saber qué expones—. Pero es pobre para el estado interno: no ve el parche que le falta a una librería que no asoma por ningún puerto.
Sobre bd-clientes, la base de datos interna de Ferranova, el escaneo sin credenciales devuelve cuatro líneas: unos puertos abiertos y las versiones que anuncian. Parece un activo casi limpio. No lo es; es que desde fuera casi no se ve.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El escaneo no autenticado de `bd-clientes` devuelve solo cuatro hallazgos. ¿Qué se puede concluir de ese número bajo?
Ver pista de ayuda
Sin credenciales solo se ve lo que asoma. Un número bajo puede ser poca exposición, no poca vulnerabilidad.
Un escaneo autenticado le da al escáner una cuenta para entrar al activo y leer su estado real: paquetes instalados y su versión exacta, parches ausentes, configuraciones. Ya no deduce desde fuera —comprueba desde dentro—. Por eso el recuento de hallazgos de bd-clientes salta de cuatro a varias decenas al autenticar: no es que el activo empeorara en un minuto, es que ahora se ve lo que antes estaba tapado.
Ese salto asusta la primera vez y es normal. El escaneo autenticado es el que de verdad mide el estado de un activo para gestionarlo; el no autenticado mide su exposición.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al autenticar el escaneo, `bd-clientes` pasa de 4 a varias decenas de hallazgos. ¿Cómo se lee ese salto?
Ver pista de ayuda
Entrar con credenciales destapa el estado interno. El salto es de visibilidad, no de deterioro.
No es que el autenticado sea siempre mejor: cada vista responde una pregunta distinta. Para gestionar el estado de un activo y saber qué parchear, el autenticado es el que sirve —ve el interior—. Para saber qué le enseñas al mundo desde internet, el no autenticado es el que importa, porque reproduce lo que un extraño alcanza a ver. Un programa de gestión maduro corre los dos: autenticado por dentro para el parcheo, y no autenticado desde fuera para medir la exposición.
En Ferranova el activo de la web pública se mira de las dos formas a propósito: por dentro para el inventario de parches, y desde fuera para confirmar qué puertos y servicios quedan expuestos a internet.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Quieres saber exactamente qué servicios de la web pública de Ferranova alcanza a ver alguien desde internet. ¿Qué escaneo responde esa pregunta?
Ver pista de ayuda
La pregunta es qué se ve desde fuera. Se responde mirando desde fuera.
Un escaneo solo cubre lo que sabe que existe. Si el inventario de Ferranova tiene 60 activos pero el escáner solo conoce 45, los otros 15 no aparecen en ningún informe —y «cero hallazgos» en un activo que nadie escaneó parece salud y es ceguera—. Antes de creerse un resultado hay que preguntar contra qué inventario se escaneó y cuántos activos quedaron fuera. Un activo desconocido es el que nadie parchea, porque nadie sabe que hay que hacerlo.
La pregunta incómoda al leer cualquier informe es «¿qué NO está aquí?». Un panel verde con la mitad del inventario sin escanear es una mentira tranquilizadora.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El informe de Ferranova cubre 45 activos y el inventario declara 60. ¿Qué hay que anotar antes de dar el resultado por bueno?
Ver pista de ayuda
Lo que no se escaneó no tiene estado. Un activo invisible es el que nadie parchea.
Antes de creerte cualquier panel, pregúntale al escáner cuánto del inventario miró de verdad. Abre el laboratorio, consulta la cobertura sobre el inventario de Ferranova, y lee la nota del resultado: trae un código de la sala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Consulta la cobertura del escaneo contra el inventario de Ferranova. La nota del resultado lleva un código de la sala. Escríbelo tal cual.
Formato esperado: VUL-____
Ver pista de ayuda
Hay una tabla `cobertura` con el inventario y los activos escaneados. El código está en la nota de ese resultado, no en la teoría.
Conectando con la base…
Tablas
escaneos
- activo
- modo
- hallazgos
cobertura
- inventario
- escaneados
- sin_escanear
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.