🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUna vulnerabilidad y una alerta del mismo equipo
5 tareas · 40 min · Principiante
Sábado 3 de octubre, 03:42. El cortafuegos de aplicaciones de Tejidos Río Frío avisa de peticiones anómalas contra la función de exportación del servidor de la tienda, y el último informe del escáner dice que ese servidor tiene una vulnerabilidad abierta en un componente. Parece un caso cerrado de explotación, pero hay una fecha de escaneo y un cambio aprobado entre el informe y la alerta. Aquí aprendes a cruzar una alerta con la vulnerabilidad del mismo equipo, a respetar los tiempos de cada fuente y a no concluir más de lo que la evidencia sostiene. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Sábado 3 de octubre, 03:42. El cortafuegos de aplicaciones de Tejidos Río Frío avisa de peticiones anómalas contra la función de exportación del servidor de la tienda, y el último informe del escáner dice que ese servidor tiene una vulnerabilidad abierta en un componente. Parece un caso cerrado de explotación, pero hay una fecha de escaneo y un cambio aprobado entre el informe y la alerta. Aquí aprendes a cruzar una alerta con la vulnerabilidad del mismo equipo, a respetar los tiempos de cada fuente y a no concluir más de lo que la evidencia sostiene. Todo es lectura de tablas de ejemplo.Una alerta dice qué pasó y una vulnerabilidad dice qué podía pasar. Cuando coinciden en el mismo equipo y el mismo componente, la alerta gana contexto: ya no es «tráfico raro» sino «tráfico dirigido a algo que sabemos débil». Pero el cruce tiene límites. Que exista una vulnerabilidad abierta no prueba que el equipo fue comprometido, y que un informe la dé por abierta no prueba que lo siga estando hoy.
Responde para continuar
Una alerta apunta a un componente que figura con una vulnerabilidad abierta en el último informe. ¿Qué conclusión sostiene la evidencia?
Ver pista de ayuda
El cruce da contexto, no un veredicto.
Ejecuta alertas: la alerta ALT-3531 nombra un componente. Ahora ejecuta hallazgos_equipo, con lo que dejó el último escaneo del servidor. Solo una de las tres filas corresponde a ese componente.
Responde para continuar
Escribe el identificador de la vulnerabilidad del último escaneo que corresponde al componente de la alerta.
La tabla hallazgos_equipo dice «abierta», pero ¿de cuándo es? Ejecuta escaneos para ver la fecha del último escaneo, y cambios para ver qué pasó en el servidor desde entonces. Un informe es una fotografía: sirve para el día en que se tomó.
Responde para continuar
Escribe el identificador del cambio aprobado que actualizó el componente de la alerta.
Ahora hay un cuadro más fino. El informe es del 20 de septiembre; el cambio terminó el 2 de octubre a las 21:30; la alerta es del 3 de octubre. Cuando la actividad sospechosa empezó, el componente ya estaba actualizado. Ejecuta registro_waf: de seis peticiones, cinco fueron rechazadas (403) y una respondida (200). El 200 es la única que importa, y por sí sola no prueba nada: solo dice que el servidor respondió algo.
Responde para continuar
¿Qué haces con la alerta después de ver que el cambio llegó antes que la actividad?
Ver pista de ayuda
Ni se cierra por suposición ni se escala sin evidencia del propio equipo.
El tiempo entre el cierre de la ventana de cambio y la primera petición es un dato que suele pedirse en un reporte: ¿la actividad empezó cuando el equipo ya estaba corregido o cuando aún estaba expuesto? Usa la hora del cambio en cambios y la primera fila de registro_waf, y calcula las horas completas entre una y otra.
Responde para continuar
¿Cuántas horas pasaron entre la hora del cambio y la primera petición del registro?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.