Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Indicadores por control: DNS, proxy, cortafuegos y correo

5 tareas · 40 min · Principiante

Un compañero dejó el viernes una propuesta para llevar ocho indicadores de la campaña de cobros falsos a los controles de Lácteos Guachucal: el resolvedor de nombres, el proxy, el cortafuegos y la pasarela de correo. Nadie la ha revisado. Se trata de comprobar, indicador por indicador, si el control elegido puede ver ese dato, si cubre el canal que usa el actor y cuánto cuesta si la entrada está mal. Se leen tablas ficticias; no se carga nada en ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Un compañero dejó el viernes una propuesta para llevar ocho indicadores de la campaña de cobros falsos a los controles de Lácteos Guachucal: el resolvedor de nombres, el proxy, el cortafuegos y la pasarela de correo. Nadie la ha revisado. Se trata de comprobar, indicador por indicador, si el control elegido puede ver ese dato, si cubre el canal que usa el actor y cuánto cuesta si la entrada está mal. Se leen tablas ficticias; no se carga nada en ningún equipo.

Cada control bloquea un tipo de dato y alcanza a una parte del tráfico. El resolvedor de nombres, con una zona de política de respuesta, corta un nombre para todos los equipos que le preguntan, sea cual sea el protocolo que usen después. El proxy corta sitios o URL, pero solo del tráfico web que pasa por él. El cortafuegos corta direcciones para todo el tráfico. La pasarela de correo corta remitentes, adjuntos y enlaces, pero solo en el correo que entra.

El alcance es una ventaja cuando la entrada es buena y un daño cuando es mala. Consulta SELECT * FROM controles y fíjate en la última columna.

Responde para continuar

¿Por qué una entrada equivocada en el resolvedor suele costar más que la misma entrada equivocada en el proxy?

Lo primero que se comprueba en una asignación es si el control sabe bloquear ese tipo de dato. Un cortafuegos de borde decide por direcciones y puertos; no reconstruye archivos y no calcula huellas. Una asignación así no da error al cargarla: simplemente no hace nada, y el equipo cree que está protegido.

Consulta SELECT * FROM lote y SELECT * FROM asignacion_propuesta, y cruza el tipo de cada indicador con la columna bloquea_por de los controles.

Responde para continuar

¿Qué asignación de la propuesta no puede funcionar porque el control elegido no bloquea ese tipo de dato? Escribe su identificador.

Ver pista de ayuda

Busca el indicador cuyo tipo no aparece en lo que bloquea el control que le asignaron.

Que el control entienda el dato no basta: además tiene que estar en el camino que usa el actor. Un dominio de mando que el programa espía contacta sin pasar por el proxy no se corta en el proxy, aunque el proxy sepa bloquear dominios. Para ese caso el control adecuado es el que ve el nombre antes de cualquier conexión, para todos los equipos que lo usan.

Lee la columna contexto del lote.

Responde para continuar

¿Qué asignación deja sin cubrir el canal de mando porque el tráfico del programa no pasa por el control elegido? Escribe su identificador.

Ver pista de ayuda

El contexto del indicador dice por dónde sale el programa.

Una asignación se aplica tal cual cuando el control ve el dato, está en el camino del actor y su daño colateral es aceptable. Una dirección de alojamiento compartido en el cortafuegos corta cientos de sitios ajenos; un acortador público de enlaces en el resolvedor corta un servicio que la empresa usa a diario. Esas dos no son imposibles, pero cuestan más de lo que protegen.

Consulta SELECT * FROM uso_interno_30_dias y repasa las ocho asignaciones con los tres criterios.

Responde para continuar

¿Cuántas asignaciones de la propuesta se pueden aplicar tal como están? Escribe solo el número.

Ver pista de ayuda

Descarta la imposible, la que deja abierto el canal y las dos con daño colateral alto.

El correo de la campaña usó un acortador público de enlaces. Bloquear el dominio entero del acortador en el resolvedor cortaría los enlaces que compras y ventas usan cada día con proveedores y clientes. El dato útil no es el acortador, sino el enlace concreto que lleva a la página falsa.

Responde para continuar

¿Qué se propone en lugar de bloquear acorta-enlaces.example en el resolvedor?

Ver pista de ayuda

Busca la medida más estrecha que corta lo que usa el actor y deja el resto del servicio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad