Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué activos propios la tienen

5 tareas · 45 min · Principiante

La inteligencia sobre un fallo solo cambia una prioridad cuando se cruza con lo propio: qué activos de la empresa lo tienen, cuáles se alcanzan desde internet y si alguien ya llamó a la puerta. Miércoles 7 de octubre de 2026: el CSIRT sectorial entregó a Molinos Santa Rita los indicadores de la campaña que usa el fallo de su servidor de transferencia. Aquí cruzas el boletín del fabricante con el inventario, descubres un activo que el escáner no ve y lees un extracto de registros de acceso buscando esos indicadores. Todo es lectura de evidencia ficticia: nada se conecta a nada y las direcciones pertenecen a los rangos de documentación.

0 de 5 · 0%

Objetivo de la sala

La inteligencia sobre un fallo solo cambia una prioridad cuando se cruza con lo propio: qué activos de la empresa lo tienen, cuáles se alcanzan desde internet y si alguien ya llamó a la puerta. Miércoles 7 de octubre de 2026: el CSIRT sectorial entregó a Molinos Santa Rita los indicadores de la campaña que usa el fallo de su servidor de transferencia. Aquí cruzas el boletín del fabricante con el inventario, descubres un activo que el escáner no ve y lees un extracto de registros de acceso buscando esos indicadores. Todo es lectura de evidencia ficticia: nada se conecta a nada y las direcciones pertenecen a los rangos de documentación.

Pasar de un CVE publicado a un activo propio en riesgo exige tres comprobaciones, en este orden: si tienes el producto, si la versión está en el rango afectado que declara el boletín del fabricante y si el servicio es alcanzable desde fuera. La tercera es la que más pesa cuando el informe habla de campañas contra servicios expuestos: un servidor afectado pero aislado en una red interna espera su turno; uno afectado y expuesto está en la línea de fuego.

Lo mismo con las versiones: estar fuera del rango (por ejemplo, una rama anterior que el boletín no cubre) no es lo mismo que estar corregido.

Responde para continuar

¿Qué tres comprobaciones llevan de un CVE publicado a un activo propio en riesgo?

Ver pista de ayuda

El boletín dice qué versiones están afectadas; el inventario dice qué tienes y qué se ve desde internet.

El boletín de Nodolab declara afectadas las versiones de la 5.0.0 a la 5.2.0, ambas incluidas, y la 5.2.1 como corregida; la rama 4.x no está afectada. El inventario de Santa Rita tiene varios activos con el producto. Para decidir dónde se concentra el riesgo hay que contar solo los que reúnen las dos condiciones a la vez: versión dentro del rango y exposición a internet.

Responde para continuar

¿Cuántos activos de Santa Rita tienen una versión afectada del producto y están expuestos a internet? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM afectadas` para el rango y `SELECT activo, version FROM inventario WHERE producto = 'TransitoGate' AND expuesto = 'si'` y compara cada versión con el rango.

El inventario viene de la gestión de activos; el informe de hallazgos viene del escáner. No son la misma lista. Un activo que consta en el inventario y que el escáner nunca ha visto es una brecha de visibilidad: un informe construido solo con el escáner lo omitiría y el riesgo se subestimaría. La inteligencia obliga a cruzar las dos listas porque un adversario no distingue entre lo que el escáner cubre y lo que no.

Responde para continuar

¿Qué activo con el producto afectado no ha sido escaneado nunca? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT activo FROM inventario WHERE ultimo_escaneo = 'nunca'`.

El informe del CSIRT trae indicadores para buscar en los registros propios: una dirección de origen y un patrón de petición. Se usan en una sola dirección: se miran los registros que ya existen para ver si esa actividad ya pasó por la casa. No se hace ninguna conexión hacia esas direcciones ni se prueba nada contra ellas.

Una petición rechazada (403) y una atendida (200) significan cosas distintas: la primera es un intento que el servidor frenó; la segunda es una respuesta real.

Responde para continuar

¿Qué activo atendió peticiones desde la dirección de origen que dan los indicadores? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM ioc` y `SELECT * FROM accesos` y compara la columna origen con la dirección del indicador.

El servidor msr-transfer-01 atendió peticiones del indicador el 25 de septiembre, con una salida de 412 MB, y sigue en la versión 5.1.4: el parche de la versión 5.2.1 estaba disponible desde el 14 de septiembre. Aplicar el parche cierra el fallo hacia adelante, pero no dice nada de lo que ya ocurrió. El catálogo KEV tiene un campo que lo refleja, forensicTriage, que pide comprobar si hubo un compromiso previo además de arreglar el fallo.

Responde para continuar

El registro muestra una descarga grande desde el indicador antes de aplicar el parche. ¿Qué se hace con ese servidor?

Ver pista de ayuda

Piensa en dos cosas distintas: cerrar el fallo hacia adelante y averiguar qué pasó antes.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad