🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué ve la red y qué no ve
5 tareas · 40 min · Principiante
Lácteos Guachucal, una empresa de acopio y planta de lácteos en Nariño, recibió el lunes un informe del centro sectorial sobre una campaña de cobros falsos a proveedores de leche, con seis indicadores. Antes de decidir dónde se carga cada uno hay que saber qué puede ver cada punto de la red: el resolvedor de nombres, el proxy, el cortafuegos, la pasarela de correo y el sensor de detección. Se leen tablas ficticias; no se resuelve ni se consulta nada real.
Objetivo de la sala
Lácteos Guachucal, una empresa de acopio y planta de lácteos en Nariño, recibió el lunes un informe del centro sectorial sobre una campaña de cobros falsos a proveedores de leche, con seis indicadores. Antes de decidir dónde se carga cada uno hay que saber qué puede ver cada punto de la red: el resolvedor de nombres, el proxy, el cortafuegos, la pasarela de correo y el sensor de detección. Se leen tablas ficticias; no se resuelve ni se consulta nada real.Casi todo el tráfico web de hoy va cifrado con TLS. Eso no deja a la red ciega, pero sí la deja con menos datos. Un equipo que abre una conexión cifrada pregunta antes el nombre al resolvedor, se conecta a una dirección IP y, en el saludo TLS, suele enviar en claro el nombre del sitio al que quiere llegar (el campo SNI). Lo que va dentro, la ruta de la página, los encabezados y el contenido, viaja cifrado.
Un proxy que descifra (inspección TLS) sí ve la ruta y el contenido, pero solo en las categorías donde está autorizado a hacerlo. Las empresas suelen exceptuar la banca y la salud por privacidad, y en esas categorías el proxy ve lo mismo que cualquier otro punto de la red.
Consulta SELECT * FROM sensores y SELECT * FROM inspeccion_tls para ver qué registra cada punto de Lácteos Guachucal.
Responde para continuar
Un equipo abre por HTTPS una página de un sitio que el proxy no descifra. ¿Qué puede saber la red de esa conexión?
Un indicador solo sirve en un punto que pueda ver ese tipo de dato. Una dirección IP la ve el cortafuegos; un nombre lo ve el resolvedor; una URL completa solo la ve quien tiene la ruta en claro. Si nadie en la red ve el dato tal como viene en el informe, el indicador no se puede usar así: hay que buscar otro dato del mismo actor que sí se vea, o quedarse con lo que se ve sabiendo lo que se pierde.
Consulta SELECT * FROM indicadores_del_informe y cruza cada indicador con lo que registran los sensores y con la tabla de inspección.
Responde para continuar
¿Qué indicador del informe no puede ver completo ningún punto de la red de la empresa? Escribe su identificador.
Ver pista de ayuda
Busca una URL cuyo sitio pertenezca a una categoría que el proxy no descifra.
El resolvedor interno es el mejor sitio para ver nombres porque todos los equipos le preguntan. Todos, salvo los que no. Un navegador con DNS cifrado hacia un resolvedor de fuera, un portátil con un resolvedor público configurado a mano o un móvil con DNS cifrado del sistema hacen sus consultas fuera de la vista del resolvedor interno. Para esos equipos, una lista de nombres cargada en el resolvedor no existe.
Consulta SELECT * FROM equipos_dns.
Responde para continuar
¿Cuántos equipos del inventario hacen sus consultas de nombres fuera de la vista del resolvedor interno? Escribe solo el número.
Ver pista de ayuda
Cuenta los que no usan el resolvedor interno, sea cual sea la forma en que salen.
Hay datos que solo existen en un punto. La huella de un archivo adjunto se calcula sobre el archivo entero, y el único sitio del perímetro que tiene el archivo entero antes de que llegue al usuario es el que recibe el correo. El cortafuegos ve paquetes de una conexión, no archivos; el sensor en espejo, si el correo va cifrado, no ve el adjunto.
Responde para continuar
¿Qué sensor es el único de la empresa que puede ver la huella del adjunto de la factura falsa? Escribe su identificador.
Ver pista de ayuda
Piensa en qué punto tiene el archivo completo antes de entregarlo.
Cuando una regla o una lista no dispara, la tentación es escribir «no hubo actividad». Eso solo es cierto si el punto que debía verla la podía ver. Un sensor que no recibe un tipo de tráfico no puede dar alertas sobre él, y su silencio no es evidencia de nada.
Responde para continuar
El resolvedor interno no registra ninguna consulta al dominio de mando en una semana, y PC-GERENCIA-01 usa DNS cifrado hacia fuera. ¿Qué se puede decir de ese equipo?
Ver pista de ayuda
El silencio solo cuenta si el sensor podía ver ese tráfico.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.