Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué ve la red y qué no ve

5 tareas · 40 min · Principiante

Lácteos Guachucal, una empresa de acopio y planta de lácteos en Nariño, recibió el lunes un informe del centro sectorial sobre una campaña de cobros falsos a proveedores de leche, con seis indicadores. Antes de decidir dónde se carga cada uno hay que saber qué puede ver cada punto de la red: el resolvedor de nombres, el proxy, el cortafuegos, la pasarela de correo y el sensor de detección. Se leen tablas ficticias; no se resuelve ni se consulta nada real.

0 de 5 · 0%

Objetivo de la sala

Lácteos Guachucal, una empresa de acopio y planta de lácteos en Nariño, recibió el lunes un informe del centro sectorial sobre una campaña de cobros falsos a proveedores de leche, con seis indicadores. Antes de decidir dónde se carga cada uno hay que saber qué puede ver cada punto de la red: el resolvedor de nombres, el proxy, el cortafuegos, la pasarela de correo y el sensor de detección. Se leen tablas ficticias; no se resuelve ni se consulta nada real.

Casi todo el tráfico web de hoy va cifrado con TLS. Eso no deja a la red ciega, pero sí la deja con menos datos. Un equipo que abre una conexión cifrada pregunta antes el nombre al resolvedor, se conecta a una dirección IP y, en el saludo TLS, suele enviar en claro el nombre del sitio al que quiere llegar (el campo SNI). Lo que va dentro, la ruta de la página, los encabezados y el contenido, viaja cifrado.

Un proxy que descifra (inspección TLS) sí ve la ruta y el contenido, pero solo en las categorías donde está autorizado a hacerlo. Las empresas suelen exceptuar la banca y la salud por privacidad, y en esas categorías el proxy ve lo mismo que cualquier otro punto de la red.

Consulta SELECT * FROM sensores y SELECT * FROM inspeccion_tls para ver qué registra cada punto de Lácteos Guachucal.

Responde para continuar

Un equipo abre por HTTPS una página de un sitio que el proxy no descifra. ¿Qué puede saber la red de esa conexión?

Un indicador solo sirve en un punto que pueda ver ese tipo de dato. Una dirección IP la ve el cortafuegos; un nombre lo ve el resolvedor; una URL completa solo la ve quien tiene la ruta en claro. Si nadie en la red ve el dato tal como viene en el informe, el indicador no se puede usar así: hay que buscar otro dato del mismo actor que sí se vea, o quedarse con lo que se ve sabiendo lo que se pierde.

Consulta SELECT * FROM indicadores_del_informe y cruza cada indicador con lo que registran los sensores y con la tabla de inspección.

Responde para continuar

¿Qué indicador del informe no puede ver completo ningún punto de la red de la empresa? Escribe su identificador.

Ver pista de ayuda

Busca una URL cuyo sitio pertenezca a una categoría que el proxy no descifra.

El resolvedor interno es el mejor sitio para ver nombres porque todos los equipos le preguntan. Todos, salvo los que no. Un navegador con DNS cifrado hacia un resolvedor de fuera, un portátil con un resolvedor público configurado a mano o un móvil con DNS cifrado del sistema hacen sus consultas fuera de la vista del resolvedor interno. Para esos equipos, una lista de nombres cargada en el resolvedor no existe.

Consulta SELECT * FROM equipos_dns.

Responde para continuar

¿Cuántos equipos del inventario hacen sus consultas de nombres fuera de la vista del resolvedor interno? Escribe solo el número.

Ver pista de ayuda

Cuenta los que no usan el resolvedor interno, sea cual sea la forma en que salen.

Hay datos que solo existen en un punto. La huella de un archivo adjunto se calcula sobre el archivo entero, y el único sitio del perímetro que tiene el archivo entero antes de que llegue al usuario es el que recibe el correo. El cortafuegos ve paquetes de una conexión, no archivos; el sensor en espejo, si el correo va cifrado, no ve el adjunto.

Responde para continuar

¿Qué sensor es el único de la empresa que puede ver la huella del adjunto de la factura falsa? Escribe su identificador.

Ver pista de ayuda

Piensa en qué punto tiene el archivo completo antes de entregarlo.

Cuando una regla o una lista no dispara, la tentación es escribir «no hubo actividad». Eso solo es cierto si el punto que debía verla la podía ver. Un sensor que no recibe un tipo de tráfico no puede dar alertas sobre él, y su silencio no es evidencia de nada.

Responde para continuar

El resolvedor interno no registra ninguna consulta al dominio de mando en una semana, y PC-GERENCIA-01 usa DNS cifrado hacia fuera. ¿Qué se puede decir de ese equipo?

Ver pista de ayuda

El silencio solo cuenta si el sensor podía ver ese tráfico.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad