Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer la salida sin creérsela entera

5 tareas · 30 min · Principiante

Un escáner no te dice la verdad: te dice lo que dedujo, y lo dice con la misma seguridad cuando acierta y cuando se equivoca. Leer su salida es un oficio en sí mismo —separar lo que el escáner comprobó de lo que solo supuso a partir de un número de versión—. En esta sala recorres el informe de Ferranova hallazgo por hallazgo y aprendes a leer las cuatro cosas que trae cada uno y qué peso tiene cada una.

0 de 5 · 0%

Objetivo de la sala

Un escáner no te dice la verdad: te dice lo que dedujo, y lo dice con la misma seguridad cuando acierta y cuando se equivoca. Leer su salida es un oficio en sí mismo —separar lo que el escáner comprobó de lo que solo supuso a partir de un número de versión—. En esta sala recorres el informe de Ferranova hallazgo por hallazgo y aprendes a leer las cuatro cosas que trae cada uno y qué peso tiene cada una.

Cada línea del informe trae, al menos, cuatro datos: qué activo, qué servicio o componente, qué vulnerabilidad (con su identificador y su gravedad), y cómo la detectó. Las tres primeras se leen solas; la cuarta es la que casi nadie mira y la que decide cuánto te fías. «Cómo lo detectó» es la diferencia entre un hallazgo que el escáner comprobó de verdad y uno que solo dedujo del número de versión que el servicio anunció.

Leer un hallazgo sin mirar cómo se detectó es aceptar la conclusión sin ver el razonamiento. Es justo el hábito que esta sala viene a romper.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

De los cuatro datos de un hallazgo (activo, componente, vulnerabilidad, método de detección), ¿cuál decide cuánto te fías de la conclusión?

Ver pista de ayuda

Tres datos dicen qué encontró; uno dice cómo lo encontró. Ese último es el que gradúa la confianza.

Hay dos formas de detectar que un escáner usa. Una: leer la versión que el servicio anuncia y buscarla en una lista de versiones vulnerables —«detección por versión» o «por banner»—. Otra: interactuar con el servicio y comprobar que el fallo está de verdad —«detección activa» o «comprobada»—. La primera es rápida y barata y se equivoca a menudo, porque una versión anunciada puede llevar el parche aplicado por detrás sin cambiar el número. La segunda es más fiable y más cara, y no siempre es posible sin arriesgarse a tumbar el servicio.

En el informe de Ferranova cada hallazgo dice cuál de las dos se usó. Un hallazgo «por versión» no es falso —es sin confirmar—, y eso cambia qué haces con él antes de molestar al dueño del sistema.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un hallazgo del informe indica que se detectó leyendo la versión que anuncia el servicio. ¿Qué estatus tiene ese hallazgo?

Ver pista de ayuda

Leer la versión no es comprobar el fallo. Un número de versión puede esconder un parche por detrás.

Un escáner no matiza: escribe «CVE-2014-0160, gravedad alta» tanto si comprobó el fallo como si lo dedujo de un banner, y lo hace con el mismo tono de certeza. Esa seguridad uniforme es una trampa para el analista novato, que lee la gravedad y la toma por veredicto. El analista con oficio lee la misma línea y pregunta: ¿esto lo comprobó o lo supuso?, ¿este activo es el que creo?, ¿este servicio corre de verdad o es un puerto que quedó abierto sin nada detrás?

La salida del escáner es una hipótesis con formato de conclusión. Tratarla como hipótesis —algo que hay que confirmar— es la diferencia entre gestionar vulnerabilidades y reenviar alarmas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cómo conviene leer una línea del escáner que afirma con total seguridad «gravedad alta»?

Ver pista de ayuda

La herramienta usa el mismo tono cuando acierta y cuando supone. La certeza del texto no es certeza del hecho.

Ferranova tiene un activo, srv-respaldo, donde el escaneo marca un servicio de base de datos con un fallo de gravedad alta. Al leer el detalle, la detección fue por versión sobre un puerto abierto —pero el servicio de base de datos de ese activo está detenido desde hace meses; el puerto quedó abierto en el cortafuegos, sin nada escuchando detrás que se pueda explotar—. El hallazgo tiene gravedad alta y no vale nada: no hay servicio corriendo al que afecte.

Esto no se ve en la línea del informe; se ve al leer el detalle y cruzarlo con el estado real del activo. Es la clase de matiz que separa una lista priorizada útil de una copia del escáner con los números ordenados de gran a pequeño.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

En `srv-respaldo` el escáner marca «alta» sobre un servicio de base de datos detectado por versión, pero ese servicio está detenido y solo queda el puerto abierto. ¿Qué peso real tiene el hallazgo?

Ver pista de ayuda

La gravedad describe el fallo en abstracto. Si el servicio no corre, no hay superficie que el fallo toque.

Leer la salida es separar lo que el escáner comprobó de lo que supuso. Abre el informe de Ferranova y aísla el hallazgo de gravedad alta cuyo servicio está detenido detrás del puerto abierto. La nota de ese hallazgo trae un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla el hallazgo del activo cuyo servicio figura detenido pese a dar gravedad alta por versión. La nota de ese hallazgo lleva un código de la sala. Escríbelo tal cual.

Formato esperado: VUL-____

Ver pista de ayuda

Filtra el informe por el activo `srv-respaldo` y mira la columna `servicio_activo`. El código está en la nota de ese resultado, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Informe del escaner · Ferranova
Greenbone / OpenVAS 22.4

Tablas

hallazgos

  • id
  • activo
  • servicio
  • cve
  • cvss
  • deteccion
  • servicio_activo
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad