🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué activos propios la tienen
5 tareas · 45 min · Principiante
La inteligencia sobre un fallo solo cambia una prioridad cuando se cruza con lo propio: qué activos de la empresa lo tienen, cuáles se alcanzan desde internet y si alguien ya llamó a la puerta. Miércoles 7 de octubre de 2026: el CSIRT sectorial entregó a Molinos Santa Rita los indicadores de la campaña que usa el fallo de su servidor de transferencia. Aquí cruzas el boletín del fabricante con el inventario, descubres un activo que el escáner no ve y lees un extracto de registros de acceso buscando esos indicadores. Todo es lectura de evidencia ficticia: nada se conecta a nada y las direcciones pertenecen a los rangos de documentación.
Objetivo de la sala
La inteligencia sobre un fallo solo cambia una prioridad cuando se cruza con lo propio: qué activos de la empresa lo tienen, cuáles se alcanzan desde internet y si alguien ya llamó a la puerta. Miércoles 7 de octubre de 2026: el CSIRT sectorial entregó a Molinos Santa Rita los indicadores de la campaña que usa el fallo de su servidor de transferencia. Aquí cruzas el boletín del fabricante con el inventario, descubres un activo que el escáner no ve y lees un extracto de registros de acceso buscando esos indicadores. Todo es lectura de evidencia ficticia: nada se conecta a nada y las direcciones pertenecen a los rangos de documentación.Pasar de un CVE publicado a un activo propio en riesgo exige tres comprobaciones, en este orden: si tienes el producto, si la versión está en el rango afectado que declara el boletín del fabricante y si el servicio es alcanzable desde fuera. La tercera es la que más pesa cuando el informe habla de campañas contra servicios expuestos: un servidor afectado pero aislado en una red interna espera su turno; uno afectado y expuesto está en la línea de fuego.
Lo mismo con las versiones: estar fuera del rango (por ejemplo, una rama anterior que el boletín no cubre) no es lo mismo que estar corregido.
Responde para continuar
¿Qué tres comprobaciones llevan de un CVE publicado a un activo propio en riesgo?
Ver pista de ayuda
El boletín dice qué versiones están afectadas; el inventario dice qué tienes y qué se ve desde internet.
El boletín de Nodolab declara afectadas las versiones de la 5.0.0 a la 5.2.0, ambas incluidas, y la 5.2.1 como corregida; la rama 4.x no está afectada. El inventario de Santa Rita tiene varios activos con el producto. Para decidir dónde se concentra el riesgo hay que contar solo los que reúnen las dos condiciones a la vez: versión dentro del rango y exposición a internet.
Responde para continuar
¿Cuántos activos de Santa Rita tienen una versión afectada del producto y están expuestos a internet? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM afectadas` para el rango y `SELECT activo, version FROM inventario WHERE producto = 'TransitoGate' AND expuesto = 'si'` y compara cada versión con el rango.
El inventario viene de la gestión de activos; el informe de hallazgos viene del escáner. No son la misma lista. Un activo que consta en el inventario y que el escáner nunca ha visto es una brecha de visibilidad: un informe construido solo con el escáner lo omitiría y el riesgo se subestimaría. La inteligencia obliga a cruzar las dos listas porque un adversario no distingue entre lo que el escáner cubre y lo que no.
Responde para continuar
¿Qué activo con el producto afectado no ha sido escaneado nunca? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT activo FROM inventario WHERE ultimo_escaneo = 'nunca'`.
El informe del CSIRT trae indicadores para buscar en los registros propios: una dirección de origen y un patrón de petición. Se usan en una sola dirección: se miran los registros que ya existen para ver si esa actividad ya pasó por la casa. No se hace ninguna conexión hacia esas direcciones ni se prueba nada contra ellas.
Una petición rechazada (403) y una atendida (200) significan cosas distintas: la primera es un intento que el servidor frenó; la segunda es una respuesta real.
Responde para continuar
¿Qué activo atendió peticiones desde la dirección de origen que dan los indicadores? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM ioc` y `SELECT * FROM accesos` y compara la columna origen con la dirección del indicador.
El servidor msr-transfer-01 atendió peticiones del indicador el 25 de septiembre, con una salida de 412 MB, y sigue en la versión 5.1.4: el parche de la versión 5.2.1 estaba disponible desde el 14 de septiembre. Aplicar el parche cierra el fallo hacia adelante, pero no dice nada de lo que ya ocurrió. El catálogo KEV tiene un campo que lo refleja, forensicTriage, que pide comprobar si hubo un compromiso previo además de arreglar el fallo.
Responde para continuar
El registro muestra una descarga grande desde el indicador antes de aplicar el parche. ¿Qué se hace con ese servidor?
Ver pista de ayuda
Piensa en dos cosas distintas: cerrar el fallo hacia adelante y averiguar qué pasó antes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.