Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La cadena de ataque clásica y sus límites

5 tareas · 38 min · Principiante

La cadena de ataque clásica describe una intrusión como una sucesión de siete fases, de la preparación a la acción sobre el objetivo. Es el modelo que más se entiende de un vistazo, y por eso conviene probarlo contra un caso real antes de fiarse de él. Martes 20 de octubre: en Tejidos Rumbaluna alguien intentó poner cada párrafo del informe «Hilo suelto» en su fase y dejó una tabla de intentos. Lees qué párrafos cupieron limpios, cuáles se forzaron y cuáles se quedaron sin fase. Todo es lectura de tablas de ejemplo: no se ejecuta ni se conecta nada.

0 de 5 · 0%

Objetivo de la sala

La cadena de ataque clásica describe una intrusión como una sucesión de siete fases, de la preparación a la acción sobre el objetivo. Es el modelo que más se entiende de un vistazo, y por eso conviene probarlo contra un caso real antes de fiarse de él. Martes 20 de octubre: en Tejidos Rumbaluna alguien intentó poner cada párrafo del informe «Hilo suelto» en su fase y dejó una tabla de intentos. Lees qué párrafos cupieron limpios, cuáles se forzaron y cuáles se quedaron sin fase. Todo es lectura de tablas de ejemplo: no se ejecuta ni se conecta nada.

Cada fase de la cadena clásica contesta una pregunta, y las siete van en orden: qué se averiguó, qué se preparó, cómo llegó, qué debilidad se aprovechó, qué se dejó instalado, cómo se comunicó el adversario y qué hizo al final. El orden sirve para contar una intrusión de principio a fin y para decir en qué fase se la frenó.

La tabla fases_clasicas tiene las siete con su pregunta. Léela antes de tocar el informe, porque son las preguntas contra las que se mide cada párrafo.

Responde para continuar

Se frenó una intrusión antes de que el adversario instalara nada. ¿Qué dice eso con el modelo de la cadena clásica?

Ver pista de ayuda

Las fases van en orden; frenar antes de instalar deja intactas las anteriores.

La cadena se pensó para intrusiones que entran, instalan algo y se comunican. Lo que pasa después, dentro de la red, no tiene fase propia: leer credenciales para avanzar, moverse a otros equipos, listar carpetas. Esas acciones se acaban metiendo en la última fase por descarte, o se dejan fuera.

Consulta encaje_en_la_cadena, filtrando por no encaja, y fíjate en cuántos párrafos se quedaron sin fase. Busca el párrafo que describe la entrada al servidor de archivos.

Responde para continuar

Escribe el id del párrafo que describe la entrada al servidor de archivos y que no encaja en ninguna fase.

Ver pista de ayuda

Cruza `encaje_en_la_cadena` con `parrafos`; entre los dos que no encajan, uno habla de credenciales y otro del servidor de archivos.

Cuando una fase es ancha, absorbe mucho: lo que pasa al final de una intrusión puede ser comprimir datos, sacarlos, cifrarlos o borrarlos, y todo eso queda en una sola línea del informe de fases. El modelo es fácil de comunicar porque sacrifica el detalle, y ese sacrificio es lo que lo hace débil para detectar.

En encaje_en_la_cadena mira la fase asignada al párrafo P10, el de la salida de datos.

Responde para continuar

Escribe la fase de la cadena asignada al párrafo de la salida de datos (P10).

Ver pista de ayuda

En `encaje_en_la_cadena` busca la fila de P10 y lee la columna «fase_asignada».

Medir el límite de un modelo no es opinar: es contar. De los diez párrafos, unos cupieron sin problema, otros recibieron una fase que no les corresponde del todo (la columna encaje los marca como forzado) y otros se quedaron sin ninguna (no encaja). Un modelo que fuerza o deja fuera la mitad del informe no sirve para analizarlo, aunque sirva para contarlo.

Suma los párrafos marcados como forzado y los marcados como no encaja.

Responde para continuar

Calcula cuántos párrafos del informe quedaron como forzado o como no encaja.

Ver pista de ayuda

Hay dos consultas filtradas por `encaje`; suma las filas de las dos.

La crítica al modelo clásico se repite en la bibliografía: se centra en el perímetro y en el software malicioso, y asume un camino lineal que acaba al cumplir el objetivo. Por eso se queda corto con intrusiones que usan cuentas legítimas, se mueven dentro de la red o repiten pasos. No es que el modelo esté mal, sino que se usa fuera de su alcance.

Responde para continuar

¿Qué intrusión describe peor la cadena clásica?

Ver pista de ayuda

Piensa en qué fases hablan de moverse dentro de la red o de no instalar nada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad