Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El informe de vulnerabilidades que el SOC sí usa

5 tareas · 36 min · Principiante

Lunes 5 de octubre, tarde. El equipo de gestión de vulnerabilidades de Tejidos Río Frío te manda el informe del escáner con quinientas filas y te pide que lo uses para dar contexto a las alertas. Un SOC no necesita quinientas filas: necesita saber qué equipos cubre el informe, qué tan fresco está, si entró con credenciales y qué hallazgos cambiaron de estado. Aquí aprendes a leer un informe como lo que es, una fotografía con límites, y a sacar de él lo que sirve a una alerta. Todo es lectura de tablas de ejemplo, sin ejecutar escaneo alguno.

0 de 5 · 0%

Objetivo de la sala

Lunes 5 de octubre, tarde. El equipo de gestión de vulnerabilidades de Tejidos Río Frío te manda el informe del escáner con quinientas filas y te pide que lo uses para dar contexto a las alertas. Un SOC no necesita quinientas filas: necesita saber qué equipos cubre el informe, qué tan fresco está, si entró con credenciales y qué hallazgos cambiaron de estado. Aquí aprendes a leer un informe como lo que es, una fotografía con límites, y a sacar de él lo que sirve a una alerta. Todo es lectura de tablas de ejemplo, sin ejecutar escaneo alguno.

Antes de leer un solo hallazgo, se pregunta qué equipos están en el informe. Un informe de vulnerabilidades solo habla de lo que el escáner alcanzó, y los activos críticos que no están en él son los más peligrosos de ignorar: parecen limpios porque no hay filas, cuando lo que no hay es cobertura. Es el control 1 de CIS visto desde el otro lado.

Ejecuta inventario | where criticidad == "crítica" para ver los activos de criticidad crítica y informe_hosts para ver cuáles reporta el escáner.

Responde para continuar

Escribe el nombre del activo de criticidad crítica que no aparece en el informe del escáner.

En informe_hosts, el servidor de archivos aparece con cero hallazgos y la columna autenticado en «no». Un escaneo sin credenciales ve lo que se ve desde la red: puertos, banners y versiones expuestas. Un escaneo autenticado entra al equipo con una cuenta de lectura y ve los paquetes y las configuraciones instaladas. Por eso uno sin credenciales encuentra mucho menos, y cero hallazgos en uno de esos no quiere decir que el equipo esté al día.

Responde para continuar

Un servidor aparece con cero hallazgos en un escaneo sin credenciales. ¿Qué significa?

Ver pista de ayuda

Mira qué ve un escaneo que no entra al equipo.

La columna estado cuenta una historia que el puntaje no cuenta. Una fila nueva apareció desde el último escaneo; una corregida ya no se detecta; una reabierta fue corregida y el escáner la volvió a ver. Esa última es la más interesante para el SOC: algo deshizo el parche, o el cambio nunca llegó a todas las copias del equipo.

Ejecuta informe_hallazgos | where estado == "reabierta".

Responde para continuar

Escribe el identificador de la prueba del informe que está reabierta.

Un hallazgo es tan útil como lo reciente que sea su escaneo. Ejecuta informe_hosts | sort by ultimo_escaneo asc: la primera fila es la fotografía más vieja del informe. Hoy es 5 de octubre; el cálculo es la diferencia en días entre esa fecha y hoy.

Responde para continuar

¿Cuántos días tiene el escaneo más viejo del informe?

Ver pista de ayuda

Septiembre tiene treinta días.

De un informe de quinientas filas, el analista toma pocas cosas para el caso: qué hallazgos abiertos tiene el equipo de la alerta, con qué puntaje y desde cuándo, cuándo se escaneó por última vez y si fue con credenciales. Eso cabe en tres líneas del ticket. Lo demás es trabajo de gestión de vulnerabilidades, y está bien que lo sea.

Responde para continuar

¿Qué lleva el analista del informe al ticket de una alerta?

Ver pista de ayuda

Contexto breve y con su fecha, ni todo ni una sola fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad