🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFlujos este-oeste y microsegmentación
5 tareas · 38 min · Principiante
Dentro de la zona de servidores de Corozo Envases no hay ningún cortafuegos entre una máquina y la de al lado: el que mira el borde no ve lo que pasa adentro. Eso es el tráfico este-oeste, y es por donde se mueve quien ya consiguió entrar en un equipo. Tienes el resumen del registro de flujos de 30 días y la política por etiquetas que alguien propuso y nunca aplicó. Lees lo que de verdad se habla entre cargas de trabajo, encuentras las conexiones que el diseño no justifica y calculas qué cambia al describir la regla por rol y no por dirección.
Objetivo de la sala
Dentro de la zona de servidores de Corozo Envases no hay ningún cortafuegos entre una máquina y la de al lado: el que mira el borde no ve lo que pasa adentro. Eso es el tráfico este-oeste, y es por donde se mueve quien ya consiguió entrar en un equipo. Tienes el resumen del registro de flujos de 30 días y la política por etiquetas que alguien propuso y nunca aplicó. Lees lo que de verdad se habla entre cargas de trabajo, encuentras las conexiones que el diseño no justifica y calculas qué cambia al describir la regla por rol y no por dirección.El tráfico norte-sur es el que entra o sale de la red; el este-oeste, el que circula entre equipos del interior. El cortafuegos del borde solo ve el primero. Dos servidores de la misma zona se hablan sin pasar por ninguna regla, y es justo ese tráfico el que usa quien ya está dentro para llegar a otros equipos.
La microsegmentación lleva las reglas hasta la carga de trabajo: cada servidor decide con quién habla, aunque esté en la misma zona que otros. No sustituye a las zonas; añade una frontera dentro de ellas.
Responde para continuar
¿Por qué el cortafuegos del borde no ve el tráfico este-oeste?
Ver pista de ayuda
Piensa por dónde pasa un paquete de un servidor a su vecino de zona.
Una política por etiquetas dice cosas como «las cargas con etiqueta app pueden hablar con las de etiqueta bd por un puerto». Lo que el registro de flujos muestra es lo que de verdad ocurrió. Comparar las dos es el método: todo flujo observado que la política no cubriría es una pregunta que alguien debe responder antes de cerrar nada.
En cargas está la etiqueta de cada equipo y en registro_flujos las conexiones de los últimos 30 días.
Responde para continuar
¿Qué carga de trabajo que no es de la capa de aplicación se conecta al puerto de base de datos? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM registro_flujos WHERE servicio = 'tcp/1433'` y comprueba la etiqueta de cada origen en `cargas`.
Un puesto de trabajo habla con servidores: el correo, las carpetas, el ERP. Que un puesto abra miles de conexiones de compartición de archivos hacia otros puestos es un patrón que no corresponde a ningún trabajo normal, y es el que describe el movimiento lateral. No prueba por sí solo que haya un intruso; sí prueba que la red permite un camino que el diseño no necesita.
No te fijes en el volumen total sino en el destino: el tráfico hacia el servidor de archivos es esperable y el que va a otros puestos no.
Responde para continuar
¿Qué puesto abre más conexiones de compartición de archivos hacia otros puestos? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM registro_flujos WHERE servicio = 'tcp/445'` e ignora las filas cuyo destino es un servidor.
Expresar «la aplicación habla con la base» por dirección obliga a una regla por cada pareja de equipos. Con A servidores de aplicación y B de base son A por B reglas, y cada servidor nuevo añade otras tantas. Por etiqueta es una sola, que se aplica sola a quien nazca con la etiqueta.
Esa diferencia es la que hace sostenible la microsegmentación: sin ella, las reglas crecen más rápido que la capacidad de revisarlas.
Responde para continuar
¿Cuántas reglas por dirección haría falta para expresar lo que una sola regla por etiqueta de aplicación hacia base de datos?
Ver pista de ayuda
Cuenta en `cargas` los equipos de cada etiqueta y multiplica los de una por los de la otra.
La política propuesta está sin aplicar, y por una razón razonable: nadie quiere ser quien bloqueó el ERP un lunes. La salida es empezar en modo solo registro: la política se carga, no bloquea nada y anota lo que habría bloqueado. Tras un ciclo de negocio completo, esa lista dice qué flujos reales faltan en la política y cuáles no tienen razón de existir.
Esperar a tener un inventario perfecto no sirve: el inventario se completa precisamente al ver qué se habla de verdad.
Responde para continuar
Quieres pasar de segmentar por zona a una política por etiquetas sin tumbar el ERP. ¿Con qué paso empiezas?
Ver pista de ayuda
Busca la opción que aprende de lo observado sin arriesgar el servicio mientras tanto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.