Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Exposiciones que no son CVE

4 tareas · 38 min · Principiante

Un escáner de vulnerabilidades busca fallos con identificador público. Mucho de lo que expone a una organización no tiene identificador: un almacenamiento abierto, una clave publicada por error, una cuenta con más permisos de los que usa, un servidor que nadie reclama. En esta sala lees ocho exposiciones del primer ciclo de Seguros Roca Viva, una aseguradora ficticia, y compruebas cuáles trae el informe del escáner y cuáles no. Todo es lectura de tablas ficticias en la consola; la única clave que aparece es un marcador evidente.

0 de 4 · 0%

Objetivo de la sala

Un escáner de vulnerabilidades busca fallos con identificador público. Mucho de lo que expone a una organización no tiene identificador: un almacenamiento abierto, una clave publicada por error, una cuenta con más permisos de los que usa, un servidor que nadie reclama. En esta sala lees ocho exposiciones del primer ciclo de Seguros Roca Viva, una aseguradora ficticia, y compruebas cuáles trae el informe del escáner y cuáles no. Todo es lectura de tablas ficticias en la consola; la única clave que aparece es un marcador evidente.

El escáner compara versiones y respuestas contra una base de fallos conocidos. Por diseño no mira si un permiso es excesivo, si una política de almacenamiento deja leer a cualquiera o si una clave quedó en el historial de un repositorio. Esas exposiciones no son «peores» ni «mejores» que un CVE: son de otro tipo, y se encuentran con otras fuentes (revisión de configuración, búsqueda de secretos, revisión de permisos, conciliación de inventarios).

Consulta tipos_de_exposicion para ver el tipo y la fuente donde se busca. Un programa que solo mira el informe del escáner no ve una parte de la superficie.

Responde para continuar

El informe del escáner de vulnerabilidades sale limpio en un servicio. ¿Qué se puede concluir?

Ver pista de ayuda

Un informe limpio responde solo a lo que ese instrumento sabe buscar.

Una credencial publicada, aunque sea sin querer, es una exposición con efecto directo: quien la lea puede usarla mientras no se revoque. No tiene CVE y ningún escáner de versiones la ve. Se encuentra con búsqueda de secretos sobre repositorios y se corrige revocándola y rotándola, no borrando el archivo: el historial la conserva.

En el laboratorio la clave es un marcador evidente, no una credencial real. Consulta exposiciones y localiza la de este tipo.

Responde para continuar

¿Qué exposición es una credencial expuesta en un repositorio? Escribe su identificador.

Ver pista de ayuda

Filtra exposiciones por tipo igual a credencial expuesta.

La columna lo_reporta_el_escaner dice si la exposición aparece en el informe del escáner de vulnerabilidades. Las que no aparecen son las que un programa basado solo en ese informe no vería nunca. Cuéntalas: ese es el tamaño del punto ciego.

Responde para continuar

¿Cuántas de las ocho exposiciones no aparecen en el informe del escáner? Escribe solo el número.

Ver pista de ayuda

Filtra exposiciones por lo_reporta_el_escaner igual a no y cuenta las filas.

La relación también corre al revés. Una exposición con CVE puede no tener efecto práctico: la biblioteca con fallo publicado que el servicio nunca carga (E-108) está en el informe y casi no importa; el panel sin autenticación (E-106) no tiene CVE y sí importa. Por eso la gestión de exposición no sustituye la priorización: la alimenta con más tipos de entrada y obliga a mirar el contexto.

Responde para continuar

¿Cuántas de las ocho exposiciones no tienen CVE? Escribe solo el número.

Ver pista de ayuda

Filtra exposiciones por tiene_cve igual a no y cuenta las filas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad