🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl informe de vulnerabilidades que el SOC sí usa
5 tareas · 36 min · Principiante
Lunes 5 de octubre, tarde. El equipo de gestión de vulnerabilidades de Tejidos Río Frío te manda el informe del escáner con quinientas filas y te pide que lo uses para dar contexto a las alertas. Un SOC no necesita quinientas filas: necesita saber qué equipos cubre el informe, qué tan fresco está, si entró con credenciales y qué hallazgos cambiaron de estado. Aquí aprendes a leer un informe como lo que es, una fotografía con límites, y a sacar de él lo que sirve a una alerta. Todo es lectura de tablas de ejemplo, sin ejecutar escaneo alguno.
Objetivo de la sala
Lunes 5 de octubre, tarde. El equipo de gestión de vulnerabilidades de Tejidos Río Frío te manda el informe del escáner con quinientas filas y te pide que lo uses para dar contexto a las alertas. Un SOC no necesita quinientas filas: necesita saber qué equipos cubre el informe, qué tan fresco está, si entró con credenciales y qué hallazgos cambiaron de estado. Aquí aprendes a leer un informe como lo que es, una fotografía con límites, y a sacar de él lo que sirve a una alerta. Todo es lectura de tablas de ejemplo, sin ejecutar escaneo alguno.Antes de leer un solo hallazgo, se pregunta qué equipos están en el informe. Un informe de vulnerabilidades solo habla de lo que el escáner alcanzó, y los activos críticos que no están en él son los más peligrosos de ignorar: parecen limpios porque no hay filas, cuando lo que no hay es cobertura. Es el control 1 de CIS visto desde el otro lado.
Ejecuta inventario | where criticidad == "crítica" para ver los activos de criticidad crítica y informe_hosts para ver cuáles reporta el escáner.
Responde para continuar
Escribe el nombre del activo de criticidad crítica que no aparece en el informe del escáner.
En informe_hosts, el servidor de archivos aparece con cero hallazgos y la columna autenticado en «no». Un escaneo sin credenciales ve lo que se ve desde la red: puertos, banners y versiones expuestas. Un escaneo autenticado entra al equipo con una cuenta de lectura y ve los paquetes y las configuraciones instaladas. Por eso uno sin credenciales encuentra mucho menos, y cero hallazgos en uno de esos no quiere decir que el equipo esté al día.
Responde para continuar
Un servidor aparece con cero hallazgos en un escaneo sin credenciales. ¿Qué significa?
Ver pista de ayuda
Mira qué ve un escaneo que no entra al equipo.
La columna estado cuenta una historia que el puntaje no cuenta. Una fila nueva apareció desde el último escaneo; una corregida ya no se detecta; una reabierta fue corregida y el escáner la volvió a ver. Esa última es la más interesante para el SOC: algo deshizo el parche, o el cambio nunca llegó a todas las copias del equipo.
Ejecuta informe_hallazgos | where estado == "reabierta".
Responde para continuar
Escribe el identificador de la prueba del informe que está reabierta.
Un hallazgo es tan útil como lo reciente que sea su escaneo. Ejecuta informe_hosts | sort by ultimo_escaneo asc: la primera fila es la fotografía más vieja del informe. Hoy es 5 de octubre; el cálculo es la diferencia en días entre esa fecha y hoy.
Responde para continuar
¿Cuántos días tiene el escaneo más viejo del informe?
Ver pista de ayuda
Septiembre tiene treinta días.
De un informe de quinientas filas, el analista toma pocas cosas para el caso: qué hallazgos abiertos tiene el equipo de la alerta, con qué puntaje y desde cuándo, cuándo se escaneó por última vez y si fue con credenciales. Eso cabe en tres líneas del ticket. Lo demás es trabajo de gestión de vulnerabilidades, y está bien que lo sea.
Responde para continuar
¿Qué lleva el analista del informe al ticket de una alerta?
Ver pista de ayuda
Contexto breve y con su fecha, ni todo ni una sola fila.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.