Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Criterios para contener

4 tareas · 40 min · Principiante

Contener no es «cortar»: es escoger, entre varias formas de frenar el daño, la que cuesta menos para lo que se gana. La misma pregunta tiene respuestas distintas según lo que esté en juego, y por eso las guías serias piden decidir con criterios escritos, no con el miedo de la madrugada. Martes 10 de noviembre, Conservas Nocaima: el servidor de facturación habla con una dirección que nadie reconoce, y hay cuatro formas de frenarlo. Tienes cada una medida contra los mismos criterios, y la lista de bloqueos que ya tiene el cortafuegos. Todo es lectura de tablas.

0 de 4 · 0%

Objetivo de la sala

Contener no es «cortar»: es escoger, entre varias formas de frenar el daño, la que cuesta menos para lo que se gana. La misma pregunta tiene respuestas distintas según lo que esté en juego, y por eso las guías serias piden decidir con criterios escritos, no con el miedo de la madrugada. Martes 10 de noviembre, Conservas Nocaima: el servidor de facturación habla con una dirección que nadie reconoce, y hay cuatro formas de frenarlo. Tienes cada una medida contra los mismos criterios, y la lista de bloqueos que ya tiene el cortafuegos. Todo es lectura de tablas.

La Rev. 2 de la guía del NIST, hoy sustituida por la Rev. 3, enumeraba seis criterios para escoger una estrategia de contención, y siguen siendo una buena lista de comprobación: el daño potencial y el robo de recursos, la necesidad de preservar evidencia, la disponibilidad del servicio, el tiempo y los recursos que cuesta implantarla, su efectividad (parcial o total) y la duración de la solución.

El sexto es el que se olvida. Una contención de emergencia se pone en minutos, y lo que se pone en minutos se queda años si nadie anota hasta cuándo debe durar y quién la retira: el cortafuegos termina lleno de bloqueos huérfanos que nadie se atreve a quitar.

Responde para continuar

¿Para qué sirve anotar la duración prevista de una contención de emergencia?

El servidor nc-fact01 abre conexiones a una dirección desconocida. Hay cuatro formas de frenarlo, y ninguna es la correcta en abstracto: cada una gana en un criterio y pierde en otro. Compáralas columna por columna. Lo que se busca es una contención que no destruya la evidencia y a la vez sea total, porque una parcial deja abierta la puerta que se quería cerrar.

Responde para continuar

Escribe el identificador de la opción que conserva la memoria y el disco y cuya efectividad es total.

Ver pista de ayuda

Ejecuta `SELECT * FROM opciones` y mira las columnas evidencia y efectividad a la vez.

Bloquear solo la dirección de destino es rápido, no pierde nada y deja el servicio en marcha, y por eso tienta. Pero es una contención parcial: el proceso sigue dentro del servidor, y cambiar el destino le cuesta una línea de configuración a quien lo controla. Sirve como medida de ganar tiempo mientras se prepara la buena, nunca como el punto final.

Responde para continuar

¿Por qué bloquear solo la dirección de destino es una contención parcial?

Mientras se decide la contención de fondo, el cortafuegos ya tiene reglas puestas por distintos equipos en los últimos días. Unas tienen fecha de retiro y un responsable; otra se puso de emergencia y no dice ni lo uno ni lo otro. Esa es la que dentro de un año nadie sabrá si puede quitar, y por eso se anota ahora.

Responde para continuar

Escribe el identificador de la regla de bloqueo que no tiene fecha de retiro ni responsable.

Ver pista de ayuda

Ejecuta `SELECT * FROM bloqueos_vigentes` y fíjate en las columnas de retiro y de responsable.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad