🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscaneo pasivo y seguro, ver la red de control sin tocarla
5 tareas · 40 min · Principiante
En una red de control no se hace lo que se hace en una red de oficina. Los equipos industriales pueden reaccionar mal a un sondeo que en un servidor sería inofensivo, así que el analista aprende a observar sin enviar nada: captura desde un puerto espejo, inventario del fabricante y comparación entre ambos. Trabajas con el resumen de siete días de captura de Distribuidora Eléctrica Malpaso, ficticia. Todo es lectura de archivos; no se sondea ni se ejecuta nada.
Objetivo de la sala
En una red de control no se hace lo que se hace en una red de oficina. Los equipos industriales pueden reaccionar mal a un sondeo que en un servidor sería inofensivo, así que el analista aprende a observar sin enviar nada: captura desde un puerto espejo, inventario del fabricante y comparación entre ambos. Trabajas con el resumen de siete días de captura de Distribuidora Eléctrica Malpaso, ficticia. Todo es lectura de archivos; no se sondea ni se ejecuta nada.Un escáner de vulnerabilidades envía muchos paquetes a muchos puertos y espera respuestas. En un servidor moderno eso es rutina. Algunos controladores industriales, sobre todo los antiguos, tienen pilas de red limitadas: ante tráfico inesperado pueden responder con lentitud, reiniciarse o dejar de atender al proceso que controlan. Las guías de seguridad de tecnología operativa, como la NIST SP 800-82, tratan el escaneo activo en estos entornos con cautela y piden coordinarlo con operaciones.
Por eso la regla de partida es no sondear equipos de control sin acuerdo escrito, y preferir la observación pasiva: capturar una copia del tráfico en un puerto espejo y leer qué equipos hablan, con quién y cómo.
Responde para continuar
¿Por qué se prefiere la captura pasiva al escaneo activo en una red de control?
Ver pista de ayuda
La palabra clave es «copia»: se lee lo que ya circula, sin enviar nada nuevo.
El inventario del fabricante dice lo que se compró; la captura dice lo que realmente habla. Cuando difieren, hay un equipo que nadie registró: un controlador de reemplazo, una pasarela instalada por un contratista, algo que alguien conectó «temporalmente». Es el primer hallazgo de una observación pasiva, y casi siempre es más valioso que cualquier vulnerabilidad de la lista.
Compara inventario-fabricante.csv con las direcciones de captura-pasiva.csv. La zona de control es 198.51.100.0/24.
Responde para continuar
Escribe la dirección de la zona de control que aparece en la captura y no está en el inventario.
Ver pista de ayuda
Ignora las direcciones de oficinas e ingeniería; mira solo las que empiezan por 198.51.100.
Las reglas de zona dicen quién puede hablar con quién. Un flujo de la captura que las incumple no prueba por sí solo un ataque: puede ser una tarea de mantenimiento mal documentada, una configuración vieja o un error. Pero siempre merece una pregunta a operaciones, y si pasa de oficinas a control, además una revisión del cortafuegos que debía impedirlo.
Lee reglas-de-zona.txt y aplica las cuatro reglas a cada fila de la captura.
Responde para continuar
¿Cuántos flujos de la captura incumplen las reglas de zona?
Ver pista de ayuda
Revisa uno por uno los flujos que vienen de oficinas, incluida la réplica de historiales, que solo puede usar un puerto y una operación.
En protocolos industriales hay una diferencia importante entre leer un valor y escribirlo. Leer es observar el proceso; escribir es cambiarlo: abrir un interruptor, mover un valor de consigna. Por eso la columna operacion es de las más útiles de una captura: las escrituras son pocas y todas deberían tener un origen conocido y una razón.
Con la regla R4 delante, busca la escritura que no corresponde.
Responde para continuar
Escribe la dirección que escribe en un controlador sin ser la estación de ingeniería.
Ver pista de ayuda
Filtra la columna operacion por escritura y descarta el origen que la regla R4 permite.
Has encontrado un equipo en la zona de control que nadie registró. La reacción instintiva es «vamos a escanearlo para saber qué es». Es justo lo contrario de lo que enseña esta sala: lo que se sabe de él, sale de lo que ya dice en la captura, de una pregunta a operaciones y de una consulta al fabricante o al contratista que lo pudo instalar.
El equipo no se apaga ni se bloquea por iniciativa propia: una acción sobre un equipo desconocido que está leyendo valores de proceso puede tener efectos que no se ven desde seguridad.
Responde para continuar
¿Cuál es la primera acción razonable ante ese equipo desconocido?
Ver pista de ayuda
Primero información por los canales de la empresa; las acciones técnicas vienen después.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.