Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segmentación de dispositivos, la red como parche

5 tareas · 40 min · Principiante

Si un equipo clínico no se puede parchear, lo que queda es controlar quién llega hasta él. La segmentación pone los dispositivos médicos en su propia zona y deja que solo pasen los flujos que la clínica necesita. En esta sala sigues en Clínica Piedrabuena y lees tres cosas: el plano de zonas, las reglas del cortafuegos y la lista de dispositivos con su dirección. Buscas la regla que rompe la política y el dispositivo que está en la zona equivocada. Todo es lectura de tablas ficticias.

0 de 5 · 0%

Objetivo de la sala

Si un equipo clínico no se puede parchear, lo que queda es controlar quién llega hasta él. La segmentación pone los dispositivos médicos en su propia zona y deja que solo pasen los flujos que la clínica necesita. En esta sala sigues en Clínica Piedrabuena y lees tres cosas: el plano de zonas, las reglas del cortafuegos y la lista de dispositivos con su dirección. Buscas la regla que rompe la política y el dispositivo que está en la zona equivocada. Todo es lectura de tablas ficticias.

Un equipo con un sistema operativo sin soporte no se arregla, pero sí se puede encerrar. La idea de la segmentación es agrupar los dispositivos médicos en una zona de red propia (una VLAN) y definir, con reglas explícitas, qué entra y qué sale de ella. Si alguien compromete una estación de la oficina, la zona de dispositivos sigue fuera de su alcance.

La segmentación no elimina la vulnerabilidad del equipo: reduce quién puede intentar usarla. Por eso en los equipos heredados es el primer control que se mira.

Responde para continuar

¿Qué aporta poner los dispositivos médicos en una zona de red propia?

Ver pista de ayuda

La red reduce el alcance; no cambia lo que hay dentro del equipo.

Un cortafuegos se lee regla por regla: origen, destino, puerto y acción. Una política sana para la VLAN 30 deja entrar solo a lo necesario (estaciones clínicas por un puerto de consulta, por ejemplo) y niega lo demás. Abre reglas.csv y vlans.csv: la VLAN 50 es la red de invitados, que no tiene ninguna necesidad de hablar con los dispositivos.

Responde para continuar

Escribe el id de la regla que permite el acceso desde invitados a la zona de dispositivos médicos.

Ver pista de ayuda

Busca la regla con origen 50 y destino 30 cuya acción sea permitir.

El cortafuegos de la clínica evalúa las reglas de arriba abajo y la primera que coincide decide. Una regla de «permitir» colocada antes de una de «denegar» gana aunque la política diga lo contrario, y una regla de denegar general al final solo protege de lo que no se haya permitido antes.

Por eso una revisión no basta con listar las reglas: hay que leerlas en su orden y preguntar, para cada flujo, cuál es la primera que lo toca.

Responde para continuar

Una regla de permitir aparece antes que la regla de denegar general de la zona. ¿Qué pasa con el tráfico que ambas cubren?

Ver pista de ayuda

El orden de evaluación decide; no hay una acción que gane por ser más estricta.

Una buena regla no sirve si el dispositivo está en la zona equivocada: un monitor conectado a la red administrativa no recibe las restricciones de la zona de dispositivos, y se ve desde equipos que nunca deberían alcanzarlo. La subred de cada VLAN está en vlans.csv y la dirección de cada dispositivo en dispositivos.csv.

Responde para continuar

Escribe el id del dispositivo cuya dirección cae en la subred de la VLAN administrativa.

Ver pista de ayuda

La VLAN 10 ocupa de 192.0.2.0 a 192.0.2.63; compara cada dirección con ese rango.

La regla que abre la zona tiene un alcance concreto: todos los dispositivos que viven en la subred de destino. Para medir el riesgo hay que contarlos, no estimarlos. La zona de dispositivos médicos es la subred 192.0.2.128/26, que va de la dirección .128 a la .191.

Responde para continuar

¿A cuántos dispositivos de la lista llega un invitado a través de la regla que abre la zona? Escribe el número.

Ver pista de ayuda

Cuenta los dispositivos cuya dirección está entre 192.0.2.128 y 192.0.2.191.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad