Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escaneo pasivo y seguro, ver la red de control sin tocarla

5 tareas · 40 min · Principiante

En una red de control no se hace lo que se hace en una red de oficina. Los equipos industriales pueden reaccionar mal a un sondeo que en un servidor sería inofensivo, así que el analista aprende a observar sin enviar nada: captura desde un puerto espejo, inventario del fabricante y comparación entre ambos. Trabajas con el resumen de siete días de captura de Distribuidora Eléctrica Malpaso, ficticia. Todo es lectura de archivos; no se sondea ni se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

En una red de control no se hace lo que se hace en una red de oficina. Los equipos industriales pueden reaccionar mal a un sondeo que en un servidor sería inofensivo, así que el analista aprende a observar sin enviar nada: captura desde un puerto espejo, inventario del fabricante y comparación entre ambos. Trabajas con el resumen de siete días de captura de Distribuidora Eléctrica Malpaso, ficticia. Todo es lectura de archivos; no se sondea ni se ejecuta nada.

Un escáner de vulnerabilidades envía muchos paquetes a muchos puertos y espera respuestas. En un servidor moderno eso es rutina. Algunos controladores industriales, sobre todo los antiguos, tienen pilas de red limitadas: ante tráfico inesperado pueden responder con lentitud, reiniciarse o dejar de atender al proceso que controlan. Las guías de seguridad de tecnología operativa, como la NIST SP 800-82, tratan el escaneo activo en estos entornos con cautela y piden coordinarlo con operaciones.

Por eso la regla de partida es no sondear equipos de control sin acuerdo escrito, y preferir la observación pasiva: capturar una copia del tráfico en un puerto espejo y leer qué equipos hablan, con quién y cómo.

Responde para continuar

¿Por qué se prefiere la captura pasiva al escaneo activo en una red de control?

Ver pista de ayuda

La palabra clave es «copia»: se lee lo que ya circula, sin enviar nada nuevo.

El inventario del fabricante dice lo que se compró; la captura dice lo que realmente habla. Cuando difieren, hay un equipo que nadie registró: un controlador de reemplazo, una pasarela instalada por un contratista, algo que alguien conectó «temporalmente». Es el primer hallazgo de una observación pasiva, y casi siempre es más valioso que cualquier vulnerabilidad de la lista.

Compara inventario-fabricante.csv con las direcciones de captura-pasiva.csv. La zona de control es 198.51.100.0/24.

Responde para continuar

Escribe la dirección de la zona de control que aparece en la captura y no está en el inventario.

Ver pista de ayuda

Ignora las direcciones de oficinas e ingeniería; mira solo las que empiezan por 198.51.100.

Las reglas de zona dicen quién puede hablar con quién. Un flujo de la captura que las incumple no prueba por sí solo un ataque: puede ser una tarea de mantenimiento mal documentada, una configuración vieja o un error. Pero siempre merece una pregunta a operaciones, y si pasa de oficinas a control, además una revisión del cortafuegos que debía impedirlo.

Lee reglas-de-zona.txt y aplica las cuatro reglas a cada fila de la captura.

Responde para continuar

¿Cuántos flujos de la captura incumplen las reglas de zona?

Ver pista de ayuda

Revisa uno por uno los flujos que vienen de oficinas, incluida la réplica de historiales, que solo puede usar un puerto y una operación.

En protocolos industriales hay una diferencia importante entre leer un valor y escribirlo. Leer es observar el proceso; escribir es cambiarlo: abrir un interruptor, mover un valor de consigna. Por eso la columna operacion es de las más útiles de una captura: las escrituras son pocas y todas deberían tener un origen conocido y una razón.

Con la regla R4 delante, busca la escritura que no corresponde.

Responde para continuar

Escribe la dirección que escribe en un controlador sin ser la estación de ingeniería.

Ver pista de ayuda

Filtra la columna operacion por escritura y descarta el origen que la regla R4 permite.

Has encontrado un equipo en la zona de control que nadie registró. La reacción instintiva es «vamos a escanearlo para saber qué es». Es justo lo contrario de lo que enseña esta sala: lo que se sabe de él, sale de lo que ya dice en la captura, de una pregunta a operaciones y de una consulta al fabricante o al contratista que lo pudo instalar.

El equipo no se apaga ni se bloquea por iniciativa propia: una acción sobre un equipo desconocido que está leyendo valores de proceso puede tener efectos que no se ven desde seguridad.

Responde para continuar

¿Cuál es la primera acción razonable ante ese equipo desconocido?

Ver pista de ayuda

Primero información por los canales de la empresa; las acciones técnicas vienen después.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad