🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRiesgos combinados — exposición, permiso y dato
5 tareas · 40 min · Principiante
Un hallazgo aislado casi nunca cuenta la historia completa. Una máquina con una vulnerabilidad conocida puede ser un problema menor si nadie llega a ella, y una máquina «sin hallazgos graves» puede ser la puerta a datos de clientes. Las plataformas de postura modernas unen tres señales en un grafo: qué está expuesto, qué permisos tiene y qué datos toca. En Mutis Agroindustrial lees ese grafo exportado en tablas, cruzas los datos a mano y descubres por qué el orden de la lista de hallazgos no es el orden de trabajo.
Objetivo de la sala
Un hallazgo aislado casi nunca cuenta la historia completa. Una máquina con una vulnerabilidad conocida puede ser un problema menor si nadie llega a ella, y una máquina «sin hallazgos graves» puede ser la puerta a datos de clientes. Las plataformas de postura modernas unen tres señales en un grafo: qué está expuesto, qué permisos tiene y qué datos toca. En Mutis Agroindustrial lees ese grafo exportado en tablas, cruzas los datos a mano y descubres por qué el orden de la lista de hallazgos no es el orden de trabajo.Los hallazgos de una herramienta de postura se generan recurso por recurso, y cada uno trae su severidad aislada. La priorización por contexto pregunta otra cosa: ¿existe un camino que una una exposición, un permiso y un dato valioso? Una máquina alcanzable desde internet, con una vulnerabilidad conocida, que corre con un rol capaz de leer datos de clientes forma ese camino. Cada pieza por separado se calificaría media o baja; juntas son lo urgente.
Las tres señales vienen de lugares distintos: la exposición, de la red; el permiso, de la identidad; el dato, de la clasificación del almacenamiento. Por eso ninguna regla individual las junta, y por eso la herramienta las muestra como riesgo combinado.
Responde para continuar
¿Por qué se priorizan los riesgos combinados por encima de la severidad aislada de cada hallazgo?
Ver pista de ayuda
Piensa en qué necesita alguien para llegar a un dato: alcanzar el recurso, tener permiso y que el dato exista.
La exportación del grafo viene en tres tablas: los recursos (con su exposición, su vulnerabilidad y su rol), los roles (con lo que pueden alcanzar) y la clasificación de los datos. El cruce es un trabajo manual de dos pasos: de cada recurso expuesto y vulnerable, ir a su rol; de cada rol, a lo que alcanza; y de ahí a la clasificación.
Haz el cruce completo. Solo un recurso reúne exposición a internet, vulnerabilidad conocida y un rol que llega a datos personales.
Responde para continuar
Escribe el identificador del recurso que forma el camino completo hasta datos personales.
Ver pista de ayuda
Filtra `grafo/recursos.csv` por expuesto y vulnerable, busca su rol en `grafo/roles.csv` y la clasificación en `grafo/datos.csv`.
Un camino se describe de extremo a extremo: el punto de entrada, el rol que usa y el dato al que llega. Escribirlo así convierte un hallazgo técnico en algo que dirección entiende: «desde internet se llega a datos personales de clientes».
Nombra el destino del camino que acabas de encontrar.
Responde para continuar
Escribe el almacenamiento con datos personales al que llega ese camino.
Ver pista de ayuda
Mira lo que alcanza el rol de ese recurso en `grafo/roles.csv`.
Priorizar por contexto también sirve para bajar hallazgos: lo expuesto que no tiene permisos útiles ni datos alcanzables sigue siendo un problema de higiene, pero no es el incendio. Contar cuánto del ruido no tiene camino ayuda a explicar por qué una lista larga no significa un riesgo largo.
Cuenta los recursos expuestos a internet cuyo rol no alcanza datos personales.
Responde para continuar
¿Cuántos recursos expuestos a internet no tienen un camino hasta datos personales? Escribe solo el número.
Ver pista de ayuda
Cuenta los recursos con expuesto_a_internet igual a si en `grafo/recursos.csv` y resta el que sí llega a datos personales.
La lista de hallazgos aislados, ordenada por severidad, empieza por la máquina de la cuenta de desarrollo: crítica, expuesta, vulnerable. Pero su rol no puede hacer nada y no toca ningún dato. La máquina de la API tiene una vulnerabilidad calificada solo como media. Hay que decidir el orden de trabajo de la semana y dónde cortar el camino primero.
Responde para continuar
¿Por dónde se empieza el trabajo de esta semana?
Ver pista de ayuda
Una máquina crítica con un rol sin permisos no lleva a ningún dato; el camino completo sí.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.