🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas primeras 24 horas de una vulnerabilidad en una biblioteca omnipresente
5 tareas · 36 min · Principiante
Algunas vulnerabilidades críticas no están en un producto, están en una pieza que cientos de aplicaciones llevan dentro sin que nadie lo recuerde. El caso más conocido de ese tipo es el de Log4Shell (CVE-2021-44228), en una biblioteca de registro de eventos. En esta sala trabajas con Operadora Caldas del Sur, una empresa ficticia, el día en que sale el aviso de «Cronista», una biblioteca inventada: quién manda, cuánto se tardó en reaccionar, qué se sabe en la primera tarde y qué no se puede descartar todavía. Todo es lectura de archivos ficticios; no se ejecuta nada contra ningún sistema.
Objetivo de la sala
Algunas vulnerabilidades críticas no están en un producto, están en una pieza que cientos de aplicaciones llevan dentro sin que nadie lo recuerde. El caso más conocido de ese tipo es el de Log4Shell (CVE-2021-44228), en una biblioteca de registro de eventos. En esta sala trabajas con Operadora Caldas del Sur, una empresa ficticia, el día en que sale el aviso de «Cronista», una biblioteca inventada: quién manda, cuánto se tardó en reaccionar, qué se sabe en la primera tarde y qué no se puede descartar todavía. Todo es lectura de archivos ficticios; no se ejecuta nada contra ningún sistema.Cuando una vulnerabilidad crítica afecta a un componente que está en muchas aplicaciones, la primera hora no se gasta en parchear. Se gasta en ordenar: quién coordina, por dónde se habla y cuándo se vuelve a informar. Sin eso, cada equipo hace su propia búsqueda, nadie sabe qué ya se miró y los mensajes a la gerencia se contradicen.
Parchear a ciegas el primer día tiene otro problema: todavía no se sabe dónde está el componente ni en qué versión. Actualizar lo que se conoce da la falsa sensación de avance mientras lo que no se conoce sigue abierto.
Responde para continuar
En las primeras horas del aviso, ¿qué es lo primero que conviene dejar establecido?
Ver pista de ayuda
Piensa en lo que evita que cada equipo trabaje por su cuenta y sin saber qué se hizo.
El reloj de una respuesta no empieza cuando la empresa se entera, empieza cuando el aviso se publica: desde ese momento cualquiera con interés puede leerlo. La diferencia entre la publicación y la primera acción interna es un número que conviene medir, porque es lo que el programa puede mejorar.
Abre linea-de-tiempo.csv y mide los minutos entre la publicación del aviso y el correo interno de TI a los responsables.
Responde para continuar
¿Cuántos minutos pasaron entre la publicación del aviso y el correo interno de TI?
Ver pista de ayuda
Resta las horas de las dos filas, y pasa el resultado a minutos.
La primera lista rápida suele salir de preguntar a los equipos. Tiene un valor y un límite: lo que dice «sí» es útil enseguida, pero lo que no tiene respuesta no es un «no». Un sistema sin respuesta que además está expuesto a internet es lo que más cuidado pide, porque es donde el desconocimiento cuesta más.
Mira lista-rapida.csv: la columna usa_cronista puede traer «si», «no» o «sin dato».
Responde para continuar
Escribe el sistema expuesto a internet cuya respuesta no permite descartar el componente.
Ver pista de ayuda
Busca la fila con «si» en expuesto_a_internet y «sin dato» en la columna del componente.
Una lista rápida se resume en dos números: cuántos sistemas tienen el componente y cuántos no se pueden descartar. El segundo es el que importa para decidir el trabajo del día siguiente, porque incluye lo confirmado y lo desconocido. Lo que se descartó con una respuesta con evidencia sale de la cuenta; lo demás, no.
Aplica la regla 2 del leeme.txt: cuenta los sistemas de la lista que no se pueden descartar.
Responde para continuar
¿Cuántos sistemas de la lista rápida no se pueden descartar todavía?
Ver pista de ayuda
Suma los que dicen «si» y los que dicen «sin dato» en la columna del componente.
A las seis de la tarde hay que informar a la gerencia con lo que hay: una lista parcial, sin versiones y con varios sistemas sin respuesta. La tentación es esperar a tener el cuadro completo, o llenar los huecos con una frase tranquilizadora.
Un reporte útil describe el estado real, incluidos los vacíos, y compromete una hora para el siguiente. Callar hasta tener todo deja a la gerencia sin información; prometer más de lo que se sabe obliga a corregir después.
Responde para continuar
¿Cómo debe ser el primer reporte a la gerencia, con los datos de la lista rápida?
Ver pista de ayuda
Fíjate en qué parte del reporte permite a la gerencia decidir hoy sin enterarse mal después.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.