Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Integrar con activos y exposición

5 tareas · 40 min · Principiante

Inteligencia trae dos respuestas del árbol: si el fallo se explota y si es automatizable. Las otras dos dependen de cada activo, y ahí es donde una priorización se tuerce sin que nadie lo note: una CMDB que dice «interno» de un servidor que se ve desde internet, un activo que nadie midió, un control que existe en papel y nunca se verificó. Viernes 16 de octubre de 2026: la Clínica Aquitania del Lago cruza diez hallazgos con su CMDB, con la medición de exposición del día anterior y con los controles declarados. Todo es lectura de tablas ficticias en la consola.

0 de 5 · 0%

Objetivo de la sala

Inteligencia trae dos respuestas del árbol: si el fallo se explota y si es automatizable. Las otras dos dependen de cada activo, y ahí es donde una priorización se tuerce sin que nadie lo note: una CMDB que dice «interno» de un servidor que se ve desde internet, un activo que nadie midió, un control que existe en papel y nunca se verificó. Viernes 16 de octubre de 2026: la Clínica Aquitania del Lago cruza diez hallazgos con su CMDB, con la medición de exposición del día anterior y con los controles declarados. Todo es lectura de tablas ficticias en la consola.

La explotación y la automatización son propiedades del fallo: valen igual en todos los activos que lo tienen. La exposición y el impacto humano son propiedades del activo. Por eso el mismo CVE en tres servidores puede dar tres decisiones distintas, y por eso la lista que se entrega a infraestructura es de hallazgos (un CVE en un activo), no de CVE.

Ejecuta SELECT * FROM hallazgos y busca el CVE que aparece en tres activos.

Responde para continuar

CVE-2099-47132 aparece en el portal, en su réplica y en la intranet. ¿Por qué no basta con priorizar el CVE una sola vez?

Ver pista de ayuda

Separa los puntos del árbol que son del fallo de los que son del activo.

La exposición que se anota al dar de alta un activo envejece: alguien abre una regla para una prueba, una réplica de contingencia se publica para un simulacro y nadie la vuelve a cerrar. La clínica tiene una regla para eso: manda la exposición medida, y la CMDB se corrige. Es la diferencia entre lo que la organización cree que expone y lo que un adversario ve.

Ejecuta SELECT * FROM activos, SELECT * FROM medicion y SELECT * FROM reglas_casa.

Responde para continuar

¿Qué activo figura en la CMDB como no expuesto a internet y la medición lo ve desde fuera? Escribe su nombre.

Ver pista de ayuda

Compara exposicion_cmdb con visto_desde_internet, activo por activo.

Con las reglas de la casa, la exposición que entra al árbol sale de tres pasos: la medición manda sobre la CMDB, un activo sin medir se trata como open y un control compensatorio solo baja de open a controlled si está verificado y cubre el CVE. Después se recorre el árbol con la explotación y la automatización de cada hallazgo y el impacto humano de su activo.

Ejecuta SELECT * FROM controles y SELECT * FROM arbol y recorre los diez hallazgos.

Responde para continuar

Con la exposición corregida por las reglas de la casa, ¿cuántos hallazgos terminan en immediate? Escribe solo el número.

Ver pista de ayuda

Solo AQR-1 y AQR-2 llevan a immediate; mira primero los hallazgos con explotación active.

Un control compensatorio es una medida que reduce la posibilidad de explotar el fallo mientras no se corrige: una regla en el cortafuegos de aplicaciones que bloquea la ruta afectada, una lista de orígenes permitidos, una segmentación. Declararlo no basta. La clínica solo lo tiene en cuenta si alguien comprobó que funciona contra ese CVE concreto, y anota cuándo.

Responde para continuar

¿Qué hallazgo cambia de decisión gracias a un control compensatorio verificado? Escribe su id.

Ver pista de ayuda

Busca en controles el que tiene verificado = si y cruza su activo y su CVE con hallazgos.

La guía de aplicación de la directiva BOD 26-04 de CISA da una definición útil para cualquier organización: un activo está expuesto públicamente cuando es accesible para entidades no autenticadas o no confiables a través de una red pública, es decir, internet, sin importar dónde esté física o lógicamente. No pregunta en qué red se instaló ni qué dice el inventario: pregunta quién puede llegar.

Responde para continuar

Un servidor está en el centro de datos interno, pero su servicio responde a cualquiera desde internet. ¿Cómo se clasifica?

Ver pista de ayuda

La definición mira quién puede llegar al servicio, no dónde está instalado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad