Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Erradicar: qué significa limpio

5 tareas · 40 min · Principiante

Contener frena el daño; erradicar quita lo que lo causó y lo que el atacante dejó para volver. Declarar «limpio» un servidor porque el programa malo ya no corre es la forma más común de reabrir el mismo caso a la semana siguiente. Viernes 13 de noviembre, Conservas Nocaima: el servidor de facturación lleva cuatro días en cuarentena y la lista de hallazgos del caso tiene cinco filas. Tienes lo que se encontró, con su tipo, y el plan de erradicación con su estado. Todo es lectura de tablas; nadie borra nada.

0 de 5 · 0%

Objetivo de la sala

Contener frena el daño; erradicar quita lo que lo causó y lo que el atacante dejó para volver. Declarar «limpio» un servidor porque el programa malo ya no corre es la forma más común de reabrir el mismo caso a la semana siguiente. Viernes 13 de noviembre, Conservas Nocaima: el servidor de facturación lleva cuatro días en cuarentena y la lista de hallazgos del caso tiene cinco filas. Tienes lo que se encontró, con su tipo, y el plan de erradicación con su estado. Todo es lectura de tablas; nadie borra nada.

Contener limita hasta dónde llega el incidente. Erradicar elimina sus causas y sus restos: lo que el atacante dejó en el sistema para mantenerse (tareas, servicios, cuentas), las credenciales que se usaron y, sobre todo, la causa raíz que permitió entrar, porque si sigue abierta, limpiar solo borra la huella de la primera visita. En el CSF 2.0, erradicar es la subcategoría RS.MI-02, justo al lado de contener, RS.MI-01.

Un caso se puede dar por erradicado cuando cada hallazgo de la lista tiene una acción asociada, esa acción está hecha y alguien distinto de quien la hizo la verificó. Menos que eso es una opinión.

Responde para continuar

¿Qué distingue erradicar de contener?

La investigación de nc-fact01 dejó cinco hallazgos. Tres son persistencia: cosas que el atacante dejó para mantenerse. Uno es una credencial en manos ajenas. Y uno es la causa raíz, la puerta por la que entró. Los cinco tienen una acción de erradicación; falta ver cuáles se han hecho. Por ahora, identifica el hallazgo que, si no se trata, hace que todo lo demás sea provisional.

Responde para continuar

Escribe el identificador del hallazgo cuyo tipo es causa raíz.

Ver pista de ayuda

Ejecuta `SELECT * FROM hallazgos` y lee la columna tipo.

Tres de las cinco acciones figuran como hechas. Pero hecha no es verificada: la tarea y la cuenta se comprobaron con una segunda lectura de los registros, y una acción más no tiene ninguna comprobación anotada. Sin verificación, «retirado» significa solo que alguien dijo que lo retiró, y un servicio que se retiró mal puede seguir ahí.

Responde para continuar

Escribe el identificador de la acción de erradicación que figura como hecha pero no tiene quien la verifique.

Ver pista de ayuda

Ejecuta `SELECT * FROM erradicacion` y compara las columnas estado y verificada_por.

Para declarar el servidor erradicado hace falta que no quede ninguna acción pendiente ni ninguna hecha sin verificar. Cuenta lo que le falta al plan, mirando solo el estado y la verificación, no los hallazgos.

Responde para continuar

Escribe cuántas acciones del plan están pendientes o hechas sin verificación.

Ver pista de ayuda

Cuenta las acciones con estado pendiente y suma las hechas sin nadie que las verifique.

Cuando se sabe con certeza todo lo que el atacante tocó, se puede limpiar y verificar. Cuando no, la opción segura es reconstruir el servidor desde una imagen de confianza y devolverle solo los datos que se verificaron. Ese es el motivo de fondo: un sistema que ha estado en manos ajenas durante días solo es «limpio» si se puede demostrar, y eso casi nunca se puede demostrar mirando.

Responde para continuar

¿Cuándo es preferible reconstruir un servidor desde una imagen de confianza en lugar de limpiarlo?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad