Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Riesgos combinados — exposición, permiso y dato

5 tareas · 40 min · Principiante

Un hallazgo aislado casi nunca cuenta la historia completa. Una máquina con una vulnerabilidad conocida puede ser un problema menor si nadie llega a ella, y una máquina «sin hallazgos graves» puede ser la puerta a datos de clientes. Las plataformas de postura modernas unen tres señales en un grafo: qué está expuesto, qué permisos tiene y qué datos toca. En Mutis Agroindustrial lees ese grafo exportado en tablas, cruzas los datos a mano y descubres por qué el orden de la lista de hallazgos no es el orden de trabajo.

0 de 5 · 0%

Objetivo de la sala

Un hallazgo aislado casi nunca cuenta la historia completa. Una máquina con una vulnerabilidad conocida puede ser un problema menor si nadie llega a ella, y una máquina «sin hallazgos graves» puede ser la puerta a datos de clientes. Las plataformas de postura modernas unen tres señales en un grafo: qué está expuesto, qué permisos tiene y qué datos toca. En Mutis Agroindustrial lees ese grafo exportado en tablas, cruzas los datos a mano y descubres por qué el orden de la lista de hallazgos no es el orden de trabajo.

Los hallazgos de una herramienta de postura se generan recurso por recurso, y cada uno trae su severidad aislada. La priorización por contexto pregunta otra cosa: ¿existe un camino que una una exposición, un permiso y un dato valioso? Una máquina alcanzable desde internet, con una vulnerabilidad conocida, que corre con un rol capaz de leer datos de clientes forma ese camino. Cada pieza por separado se calificaría media o baja; juntas son lo urgente.

Las tres señales vienen de lugares distintos: la exposición, de la red; el permiso, de la identidad; el dato, de la clasificación del almacenamiento. Por eso ninguna regla individual las junta, y por eso la herramienta las muestra como riesgo combinado.

Responde para continuar

¿Por qué se priorizan los riesgos combinados por encima de la severidad aislada de cada hallazgo?

Ver pista de ayuda

Piensa en qué necesita alguien para llegar a un dato: alcanzar el recurso, tener permiso y que el dato exista.

La exportación del grafo viene en tres tablas: los recursos (con su exposición, su vulnerabilidad y su rol), los roles (con lo que pueden alcanzar) y la clasificación de los datos. El cruce es un trabajo manual de dos pasos: de cada recurso expuesto y vulnerable, ir a su rol; de cada rol, a lo que alcanza; y de ahí a la clasificación.

Haz el cruce completo. Solo un recurso reúne exposición a internet, vulnerabilidad conocida y un rol que llega a datos personales.

Responde para continuar

Escribe el identificador del recurso que forma el camino completo hasta datos personales.

Ver pista de ayuda

Filtra `grafo/recursos.csv` por expuesto y vulnerable, busca su rol en `grafo/roles.csv` y la clasificación en `grafo/datos.csv`.

Un camino se describe de extremo a extremo: el punto de entrada, el rol que usa y el dato al que llega. Escribirlo así convierte un hallazgo técnico en algo que dirección entiende: «desde internet se llega a datos personales de clientes».

Nombra el destino del camino que acabas de encontrar.

Responde para continuar

Escribe el almacenamiento con datos personales al que llega ese camino.

Ver pista de ayuda

Mira lo que alcanza el rol de ese recurso en `grafo/roles.csv`.

Priorizar por contexto también sirve para bajar hallazgos: lo expuesto que no tiene permisos útiles ni datos alcanzables sigue siendo un problema de higiene, pero no es el incendio. Contar cuánto del ruido no tiene camino ayuda a explicar por qué una lista larga no significa un riesgo largo.

Cuenta los recursos expuestos a internet cuyo rol no alcanza datos personales.

Responde para continuar

¿Cuántos recursos expuestos a internet no tienen un camino hasta datos personales? Escribe solo el número.

Ver pista de ayuda

Cuenta los recursos con expuesto_a_internet igual a si en `grafo/recursos.csv` y resta el que sí llega a datos personales.

La lista de hallazgos aislados, ordenada por severidad, empieza por la máquina de la cuenta de desarrollo: crítica, expuesta, vulnerable. Pero su rol no puede hacer nada y no toca ningún dato. La máquina de la API tiene una vulnerabilidad calificada solo como media. Hay que decidir el orden de trabajo de la semana y dónde cortar el camino primero.

Responde para continuar

¿Por dónde se empieza el trabajo de esta semana?

Ver pista de ayuda

Una máquina crítica con un rol sin permisos no lleva a ningún dato; el camino completo sí.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad