Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Falsos negativos: lo que el escáner no vio

4 tareas · 25 min · Principiante

Un falso positivo es un fallo que el escáner marca y no existe; su gemelo silencioso es el falso negativo: un fallo que sí existe y el escáner no vio. El primero gasta tiempo; el segundo es peor, porque no se nota —un activo con un problema real aparece en verde y nadie va a mirarlo—. Los falsos negativos nacen de los puntos ciegos del escaneo: credenciales que fallan, servicios en puertos raros, activos sin cobertura. En esta sala aprendes a desconfiar de un «cero hallazgos» y a distinguir un activo sano de uno que simplemente no se pudo mirar.

0 de 4 · 0%

Objetivo de la sala

Un falso positivo es un fallo que el escáner marca y no existe; su gemelo silencioso es el falso negativo: un fallo que sí existe y el escáner no vio. El primero gasta tiempo; el segundo es peor, porque no se nota —un activo con un problema real aparece en verde y nadie va a mirarlo—. Los falsos negativos nacen de los puntos ciegos del escaneo: credenciales que fallan, servicios en puertos raros, activos sin cobertura. En esta sala aprendes a desconfiar de un «cero hallazgos» y a distinguir un activo sano de uno que simplemente no se pudo mirar.

Un falso negativo es un fallo real que el escaneo no detectó. Es más peligroso que un falso positivo precisamente porque no deja rastro: un falso positivo aparece como un hallazgo de más que alguien revisa y descarta, pero un falso negativo aparece como nada —el activo sale limpio y nadie tiene motivo para dudar—. El peligro de este oficio no es solo lo que el informe dice de más, sino lo que calla. Un programa de gestión maduro dedica tanto esfuerzo a preguntarse «¿qué no estoy viendo?» como a revisar lo que ve.

El falso positivo cuesta tiempo; el falso negativo cuesta una brecha que nadie vio venir. Por eso un «cero hallazgos» merece más sospecha, no menos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué un falso negativo es más peligroso que un falso positivo?

Ver pista de ayuda

Un falso positivo es un hallazgo de más que alguien revisa. Un falso negativo es la ausencia de un hallazgo que debería estar.

«Cero hallazgos» puede significar dos cosas opuestas: que el activo está sano, o que el escaneo no pudo mirarlo. Un escaneo sin credenciales no ve el interior; uno cuya credencial fue rechazada no entró siquiera; uno que apunta a los puertos habituales no ve un servicio escondido en uno raro. En cualquiera de esos casos el resultado es un cero que parece salud y es ceguera. Antes de dar por sano un activo con cero hallazgos, hay que preguntar cómo se escaneó y si ese modo podía ver lo que importa.

El cero honesto viene de un escaneo que sí miró y no encontró. El cero engañoso viene de un escaneo que no pudo mirar. Se parecen en el informe y no se parecen en nada más.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un activo aparece con cero hallazgos. ¿Qué hay que comprobar antes de darlo por sano?

Ver pista de ayuda

Un cero puede venir de mirar y no encontrar, o de no poder mirar. Hay que saber de cuál se trata.

De todos los puntos ciegos, el más traicionero es el escaneo autenticado que falla la credencial. El escáner intenta entrar, la cuenta está caducada o mal configurada, no entra, y devuelve cero hallazgos —exactamente el mismo cero que un activo sano—. La diferencia está en un detalle del informe que casi nadie lee: el estado del escaneo dice que la autenticación falló. Un activo así no está sano ni vulnerable: no tiene estado, porque el escáner no llegó a mirarlo por dentro. Hay que reescanearlo con una credencial válida antes de creerse nada de él.

Revisar que los escaneos autenticados de verdad entraron es una tarea de cada ciclo. Un programa lleno de credenciales caducadas reporta una salud que no ha comprobado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un escaneo autenticado devuelve cero hallazgos, pero el informe indica que la credencial fue rechazada. ¿Qué estado tiene ese activo?

Ver pista de ayuda

Si el escáner no entró, no miró por dentro. Su cero no dice «sano», dice «no comprobado».

Un cero no siempre es salud. Abre el panel de cobertura real de Ferranova y aísla el activo cuyo escaneo autenticado falló la credencial y devolvió cero sin llegar a entrar. La nota de ese resultado trae un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla el activo cuyo escaneo autenticado devolvió cero porque la credencial fue rechazada. La nota de ese resultado lleva un código de la sala. Escríbelo tal cual.

Formato esperado: VUL-____

Ver pista de ayuda

Filtra la tabla `cobertura_real` por el activo `srv-correo` y mira la columna `motivo_ceguera`. El código está en la nota de ese resultado, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Cobertura real · Ferranova
Greenbone / OpenVAS 22.4

Tablas

cobertura_real

  • activo
  • modo
  • hallazgos
  • motivo_ceguera
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad