Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La DMZ y lo que entra desde fuera

5 tareas · 40 min · Principiante

Todo lo que Corozo Envases publica en Internet es un lugar por donde alguien puede llegar. La pregunta del arquitecto no es si hay servicios publicados, sino adónde conduce cada uno: si el tráfico termina en una zona preparada para recibir ataques o si cruza directamente hasta el interior. Tienes la lista de publicaciones con su recorrido y la de lo que los equipos de la DMZ pueden iniciar hacia dentro. Buscas el servicio que se salta la DMZ, el puerto sin motivo, y calculas cuánta superficie interna queda al alcance de un portal comprometido.

0 de 5 · 0%

Objetivo de la sala

Todo lo que Corozo Envases publica en Internet es un lugar por donde alguien puede llegar. La pregunta del arquitecto no es si hay servicios publicados, sino adónde conduce cada uno: si el tráfico termina en una zona preparada para recibir ataques o si cruza directamente hasta el interior. Tienes la lista de publicaciones con su recorrido y la de lo que los equipos de la DMZ pueden iniciar hacia dentro. Buscas el servicio que se salta la DMZ, el puerto sin motivo, y calculas cuánta superficie interna queda al alcance de un portal comprometido.

Una DMZ es la zona donde se pone lo que responde a Internet, con el supuesto de diseño de que algún día será comprometido. Se rodea de reglas estrictas en los dos sentidos: lo que llega desde fuera solo alcanza lo publicado y lo que sale de ella hacia el interior se limita a lo mínimo indispensable. La idea es que un servicio público comprometido no sea, por sí mismo, la entrada a todo lo demás.

Una DMZ no es una zona mágica por tener ese nombre. Si sus equipos pueden iniciar cualquier conexión hacia el interior, es solo una zona con otro nombre y el atacante que gane un servidor público ya está dentro.

Responde para continuar

¿Para qué sirve una DMZ en un diseño de red?

Ver pista de ayuda

Piensa en qué supuesto sobre los servicios públicos justifica tener una zona aparte.

Cada servicio publicado tiene un recorrido: el tráfico entra por el borde, pasa por una pasarela o un proxy y termina en un equipo. El buen diseño hace que ese equipo esté en la DMZ y que lo interno solo sea alcanzado desde allí. Una traducción directa de puerto desde Internet hasta un servidor interno elimina la zona intermedia: lo publicado y lo crítico son el mismo equipo.

Mira en publicaciones el recorrido y la zona de destino de cada servicio.

Responde para continuar

¿Qué servicio publicado llega directamente a una zona interna sin pasar por la DMZ? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM publicaciones WHERE zona_destino = 'Servidores'`.

Lo que la DMZ puede iniciar hacia el interior es la parte de la regla que más pesa en un incidente: es el camino que seguirá quien comprometa un servicio público. Cada puerto de esa lista debería tener su motivo escrito y, si nadie lo recuerda, es candidato a cerrarse.

Revisa la lista de flujos_dmz y su última columna.

Responde para continuar

¿Qué puerto abre la DMZ hacia dentro sin motivo registrado? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos_dmz` y busca la fila cuyo motivo dice que no hay ninguno registrado.

El portal necesita datos de contratos que viven en la base del ERP. Hay tres maneras de dárselos: abrirle la base directamente, interponer una aplicación interna que consulte por él o llevar los datos a la DMZ. La primera da al servicio público el mismo acceso que tendría un administrador de datos; la tercera pone el dato sensible en la zona menos confiable.

El diseño que escala es el intermedio: la DMZ habla con un solo servidor de aplicación por un solo puerto, y solo ese servidor conoce la base. El servicio comprometido solo puede pedir lo que la aplicación esté dispuesta a entregar.

Responde para continuar

El portal necesita datos de contratos de la base. ¿Cómo se diseña el flujo?

Ver pista de ayuda

Elige el diseño en el que lo expuesto a Internet nunca llega a hablar con la base de datos.

La superficie interna que alcanza una zona se mide en destinos distintos, no en reglas: dos reglas hacia el mismo servidor son un solo destino, y una regla hacia un servidor más amplía la lista. Es la cifra que le dice a quien paga cuántos equipos internos quedan expuestos si un solo servicio público se compromete.

Cuenta los servidores internos distintos que aparecen como destino en flujos_dmz.

Responde para continuar

¿A cuántos servidores internos distintos puede llegar hoy la DMZ?

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos_dmz` y cuenta los destinos sin repetir los que aparecen en más de una fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad