🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónErradicar: qué significa limpio
5 tareas · 40 min · Principiante
Contener frena el daño; erradicar quita lo que lo causó y lo que el atacante dejó para volver. Declarar «limpio» un servidor porque el programa malo ya no corre es la forma más común de reabrir el mismo caso a la semana siguiente. Viernes 13 de noviembre, Conservas Nocaima: el servidor de facturación lleva cuatro días en cuarentena y la lista de hallazgos del caso tiene cinco filas. Tienes lo que se encontró, con su tipo, y el plan de erradicación con su estado. Todo es lectura de tablas; nadie borra nada.
Objetivo de la sala
Contener frena el daño; erradicar quita lo que lo causó y lo que el atacante dejó para volver. Declarar «limpio» un servidor porque el programa malo ya no corre es la forma más común de reabrir el mismo caso a la semana siguiente. Viernes 13 de noviembre, Conservas Nocaima: el servidor de facturación lleva cuatro días en cuarentena y la lista de hallazgos del caso tiene cinco filas. Tienes lo que se encontró, con su tipo, y el plan de erradicación con su estado. Todo es lectura de tablas; nadie borra nada.Contener limita hasta dónde llega el incidente. Erradicar elimina sus causas y sus restos: lo que el atacante dejó en el sistema para mantenerse (tareas, servicios, cuentas), las credenciales que se usaron y, sobre todo, la causa raíz que permitió entrar, porque si sigue abierta, limpiar solo borra la huella de la primera visita. En el CSF 2.0, erradicar es la subcategoría RS.MI-02, justo al lado de contener, RS.MI-01.
Un caso se puede dar por erradicado cuando cada hallazgo de la lista tiene una acción asociada, esa acción está hecha y alguien distinto de quien la hizo la verificó. Menos que eso es una opinión.
Responde para continuar
¿Qué distingue erradicar de contener?
La investigación de nc-fact01 dejó cinco hallazgos. Tres son persistencia: cosas que el atacante dejó para mantenerse. Uno es una credencial en manos ajenas. Y uno es la causa raíz, la puerta por la que entró. Los cinco tienen una acción de erradicación; falta ver cuáles se han hecho. Por ahora, identifica el hallazgo que, si no se trata, hace que todo lo demás sea provisional.
Responde para continuar
Escribe el identificador del hallazgo cuyo tipo es causa raíz.
Ver pista de ayuda
Ejecuta `SELECT * FROM hallazgos` y lee la columna tipo.
Tres de las cinco acciones figuran como hechas. Pero hecha no es verificada: la tarea y la cuenta se comprobaron con una segunda lectura de los registros, y una acción más no tiene ninguna comprobación anotada. Sin verificación, «retirado» significa solo que alguien dijo que lo retiró, y un servicio que se retiró mal puede seguir ahí.
Responde para continuar
Escribe el identificador de la acción de erradicación que figura como hecha pero no tiene quien la verifique.
Ver pista de ayuda
Ejecuta `SELECT * FROM erradicacion` y compara las columnas estado y verificada_por.
Para declarar el servidor erradicado hace falta que no quede ninguna acción pendiente ni ninguna hecha sin verificar. Cuenta lo que le falta al plan, mirando solo el estado y la verificación, no los hallazgos.
Responde para continuar
Escribe cuántas acciones del plan están pendientes o hechas sin verificación.
Ver pista de ayuda
Cuenta las acciones con estado pendiente y suma las hechas sin nadie que las verifique.
Cuando se sabe con certeza todo lo que el atacante tocó, se puede limpiar y verificar. Cuando no, la opción segura es reconstruir el servidor desde una imagen de confianza y devolverle solo los datos que se verificaron. Ese es el motivo de fondo: un sistema que ha estado en manos ajenas durante días solo es «limpio» si se puede demostrar, y eso casi nunca se puede demostrar mirando.
Responde para continuar
¿Cuándo es preferible reconstruir un servidor desde una imagen de confianza en lugar de limpiarlo?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.