Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El puerto abierto a internet

4 tareas · 30 min · Principiante

El tercer fallo que se repite en la infraestructura como código es de red: un puerto que debería hablar solo con la propia aplicación queda abierto a cualquier origen de internet. Un puerto de base de datos, uno de administración, una consola interna — expuestos al mundo entero por una regla de red escrita en texto. En la cadena de Cauce Pagos aprendes a leer una regla de grupo de seguridad, a distinguir el puerto que de verdad debe ser público del que nunca debió salir, y a decidir cuál para la aplicación de esa infraestructura.

0 de 4 · 0%

Objetivo de la sala

El tercer fallo que se repite en la infraestructura como código es de red: un puerto que debería hablar solo con la propia aplicación queda abierto a cualquier origen de internet. Un puerto de base de datos, uno de administración, una consola interna — expuestos al mundo entero por una regla de red escrita en texto. En la cadena de Cauce Pagos aprendes a leer una regla de grupo de seguridad, a distinguir el puerto que de verdad debe ser público del que nunca debió salir, y a decidir cuál para la aplicación de esa infraestructura.

Una regla de red —un grupo de seguridad— dice qué puertos aceptan conexiones y desde qué orígenes. En el archivo de Cauce, el puerto de la base de datos de pagos está abierto al origen 0.0.0.0/0, que significa «cualquier punto de internet». Una base de datos no tiene nada que hacer escuchando al mundo entero: solo deberían alcanzarla los servicios de la propia aplicación. Abierta así, cualquiera puede intentar conectarse a ella y probar a entrar, sin haber pisado antes ninguna otra defensa.

Reconocer que un puerto de datos abierto a 0.0.0.0/0 es exposición directa —no hace falta atravesar nada para llamar a la puerta— es lo que esta sala enseña a ver en una regla de red.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La regla de red deja el puerto de la base de datos de pagos abierto al origen `0.0.0.0/0`. ¿Qué tiene de grave?

Ver pista de ayuda

`0.0.0.0/0` es «cualquier origen». ¿Quién puede llamar entonces a la puerta de la base de datos?

El arreglo de un puerto expuesto no es cerrarlo del todo —el servicio que lo usa tiene que seguir llegando— sino restringir el origen: que solo acepte conexiones desde la red interna de la aplicación o desde las direcciones conocidas que deben hablar con él. Vale igual para un puerto de administración: un acceso de administración abierto a cualquier origen recibe intentos de entrada constantes; limitado a unas direcciones concretas, deja de ser una puerta para todo internet. Se cambia la regla en el archivo y se vuelve a escanear.

Cambiar «cualquier origen» por «solo quien debe» en el archivo de red es el arreglo que cierra la exposición sin romper el servicio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es el arreglo de un puerto de administración abierto a cualquier origen de internet?

Ver pista de ayuda

No se cierra del todo: el servicio tiene que llegar. ¿A quién se limita el origen?

No todo puerto público es un fallo. La aplicación de pagos de Cauce tiene que ser alcanzable por el puerto web estándar: ese es su acceso previsto y público a propósito, no un hallazgo. Lo que para es un puerto que nunca debió salir —la base de datos, la administración— abierto a todo internet: exposición de acceso directa, no se aplica hasta corregir. Distinguir el puerto que debe ser público del que no es justo la lectura que pide una regla de red: la misma forma —un puerto abierto— significa cosas opuestas según qué puerto sea.

Separar el acceso previsto de la exposición accidental, en vez de parar por todo puerto público, es lo que evita bloquear a la propia aplicación.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El archivo abre el puerto de base de datos a todo internet y, aparte, el puerto web estándar de la app, también público. ¿Qué hace la cadena?

Ver pista de ayuda

Uno nunca debió salir; el otro es cómo entra la gente a la app. ¿Cuál para?

Abre el laboratorio de red de Cauce. Lee el archivo del grupo de seguridad y la salida de Checkov. Distingue el fallo que para —la base de datos de pagos abierta a todo internet— del aviso informativo del puerto web público.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla en la salida de Checkov el fallo del puerto de base de datos abierto a internet (no el aviso del puerto web público) y escribe su código de hallazgo.

Formato esperado: IAC-____

Ver pista de ayuda

Con la terminal, `cat reportes/checkov.txt`. El que para está marcado FALLO con gravedad ALTA sobre el puerto de la base de datos; el código está bajo esa entrada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad