Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Una vulnerabilidad y una alerta del mismo equipo

5 tareas · 40 min · Principiante

Sábado 3 de octubre, 03:42. El cortafuegos de aplicaciones de Tejidos Río Frío avisa de peticiones anómalas contra la función de exportación del servidor de la tienda, y el último informe del escáner dice que ese servidor tiene una vulnerabilidad abierta en un componente. Parece un caso cerrado de explotación, pero hay una fecha de escaneo y un cambio aprobado entre el informe y la alerta. Aquí aprendes a cruzar una alerta con la vulnerabilidad del mismo equipo, a respetar los tiempos de cada fuente y a no concluir más de lo que la evidencia sostiene. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Sábado 3 de octubre, 03:42. El cortafuegos de aplicaciones de Tejidos Río Frío avisa de peticiones anómalas contra la función de exportación del servidor de la tienda, y el último informe del escáner dice que ese servidor tiene una vulnerabilidad abierta en un componente. Parece un caso cerrado de explotación, pero hay una fecha de escaneo y un cambio aprobado entre el informe y la alerta. Aquí aprendes a cruzar una alerta con la vulnerabilidad del mismo equipo, a respetar los tiempos de cada fuente y a no concluir más de lo que la evidencia sostiene. Todo es lectura de tablas de ejemplo.

Una alerta dice qué pasó y una vulnerabilidad dice qué podía pasar. Cuando coinciden en el mismo equipo y el mismo componente, la alerta gana contexto: ya no es «tráfico raro» sino «tráfico dirigido a algo que sabemos débil». Pero el cruce tiene límites. Que exista una vulnerabilidad abierta no prueba que el equipo fue comprometido, y que un informe la dé por abierta no prueba que lo siga estando hoy.

Responde para continuar

Una alerta apunta a un componente que figura con una vulnerabilidad abierta en el último informe. ¿Qué conclusión sostiene la evidencia?

Ver pista de ayuda

El cruce da contexto, no un veredicto.

Ejecuta alertas: la alerta ALT-3531 nombra un componente. Ahora ejecuta hallazgos_equipo, con lo que dejó el último escaneo del servidor. Solo una de las tres filas corresponde a ese componente.

Responde para continuar

Escribe el identificador de la vulnerabilidad del último escaneo que corresponde al componente de la alerta.

La tabla hallazgos_equipo dice «abierta», pero ¿de cuándo es? Ejecuta escaneos para ver la fecha del último escaneo, y cambios para ver qué pasó en el servidor desde entonces. Un informe es una fotografía: sirve para el día en que se tomó.

Responde para continuar

Escribe el identificador del cambio aprobado que actualizó el componente de la alerta.

Ahora hay un cuadro más fino. El informe es del 20 de septiembre; el cambio terminó el 2 de octubre a las 21:30; la alerta es del 3 de octubre. Cuando la actividad sospechosa empezó, el componente ya estaba actualizado. Ejecuta registro_waf: de seis peticiones, cinco fueron rechazadas (403) y una respondida (200). El 200 es la única que importa, y por sí sola no prueba nada: solo dice que el servidor respondió algo.

Responde para continuar

¿Qué haces con la alerta después de ver que el cambio llegó antes que la actividad?

Ver pista de ayuda

Ni se cierra por suposición ni se escala sin evidencia del propio equipo.

El tiempo entre el cierre de la ventana de cambio y la primera petición es un dato que suele pedirse en un reporte: ¿la actividad empezó cuando el equipo ya estaba corregido o cuando aún estaba expuesto? Usa la hora del cambio en cambios y la primera fila de registro_waf, y calcula las horas completas entre una y otra.

Responde para continuar

¿Cuántas horas pasaron entre la hora del cambio y la primera petición del registro?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad