🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance y reglas de enfrentamiento
5 tareas · 25 min · Principiante
Antes de tocar una sola máquina hay un documento firmado. El pentester ético no se define por las herramientas que usa, sino por el papel que tiene detrás: una autorización por escrito que dice qué objetivos puede tocar, qué les puede hacer, en qué horario y quién responde si algo se rompe. Sin ese papel, la misma acción que aquí es un trabajo es, fuera, un delito. En esta ruta todo ocurre contra un entorno de laboratorio en la nube —la empresa Arrecife Comercio y sus máquinas son ficticias y propias de la plataforma—, y aun así se practica como se trabaja: fijando el alcance y las reglas de enfrentamiento antes de empezar. Esta sala es de criterio: se decide qué está permitido y qué no.
Objetivo de la sala
Antes de tocar una sola máquina hay un documento firmado. El pentester ético no se define por las herramientas que usa, sino por el papel que tiene detrás: una autorización por escrito que dice qué objetivos puede tocar, qué les puede hacer, en qué horario y quién responde si algo se rompe. Sin ese papel, la misma acción que aquí es un trabajo es, fuera, un delito. En esta ruta todo ocurre contra un entorno de laboratorio en la nube —la empresa Arrecife Comercio y sus máquinas son ficticias y propias de la plataforma—, y aun así se practica como se trabaja: fijando el alcance y las reglas de enfrentamiento antes de empezar. Esta sala es de criterio: se decide qué está permitido y qué no.El cliente de Arrecife Comercio te dice por teléfono «adelante, empieza cuando quieras» y te pasa un rango de máquinas. Suena a luz verde, pero no lo es. La autorización de un pentest es un documento firmado por alguien con potestad para autorizarlo: define el alcance, la ventana de trabajo, los datos de contacto de emergencia y la aceptación de que habrá actividad intrusiva. Un «adelante» de viva voz no protege a nadie —ni al cliente, que no sabe exactamente qué autorizó, ni a ti, que quedas expuesto legalmente—.
Lo mismo vale aquí dentro: el laboratorio se abre después de aceptar las reglas de enfrentamiento de esta ruta, que hacen de contrato. La disciplina de no empezar sin autorización escrita es la habilidad del oficio, no un trámite.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El cliente te autoriza de viva voz y te pasa el rango de objetivos. ¿Qué haces?
Ver pista de ayuda
La autorización de un pentest es un documento firmado, no una frase. Define qué autorizó el cliente y te cubre a ti.
El alcance firmado lista los objetivos de Arrecife que puedes tocar. Durante el reconocimiento aparece una máquina que responde y que no está en esa lista: comparte nombre de dominio, así que parece de la misma empresa. La tentación es incluirla «ya que está ahí». El alcance existe precisamente para esto: lo que no está dentro, no se toca, aunque pertenezca al cliente y aunque se vea vulnerable. Puede ser un sistema de un tercero, un entorno que el cliente no puede autorizar, o algo que alguien olvidó excluir por una razón.
La salida correcta no es ignorar el hallazgo ni explotarlo: es anotarlo como observación fuera de alcance y preguntar al cliente si se amplía el alcance por escrito. Salirse del alcance es el error que convierte un pentest en un incidente.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Encuentras una máquina viva que responde pero que no aparece en el alcance firmado. ¿Cómo procedes?
Ver pista de ayuda
Fuera de alcance no es «prohibido nombrarlo»; es «no se toca». El hallazgo se reporta y se pide ampliar el alcance por escrito.
El alcance dice qué objetivos; las reglas de enfrentamiento dicen cómo. Fijan la ventana horaria (por ejemplo, fuera de horario comercial para no afectar al negocio), qué técnicas están vetadas y el límite del ruido permitido. Un caso típico: la denegación de servicio suele estar prohibida salvo que se pacte expresamente, porque tumbar el servicio de Arrecife no demuestra nada que no se pueda demostrar sin tumbarlo, y sí causa un daño real.
Ante una prueba que podría dejar un servicio caído, la regla manda sobre la curiosidad: si las reglas de enfrentamiento no autorizan esa prueba, no se lanza. Se documenta que el vector existe y que no se probó por estar fuera de las reglas.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un exploit podría dar acceso pero hay riesgo de tumbar el servicio, y las reglas de enfrentamiento no autorizan denegación de servicio. ¿Qué haces?
Ver pista de ayuda
Las reglas de enfrentamiento mandan sobre la curiosidad. Un vector no probado por regla se documenta, no se fuerza.
Durante el engagement consigues acceso a una base de datos de Arrecife con registros que parecen datos personales de clientes (aquí son ficticios, plantados en el laboratorio). Para el informe necesitas demostrar el impacto, no materializarlo. Descargar la base entera no prueba nada más que una captura de dos o tres registros con los campos tapados, y en cambio te convierte en el custodio de un volcado de datos sensibles que no necesitas tener.
La regla de manejo de datos es «la mínima evidencia que pruebe el hallazgo»: una muestra reducida y ofuscada basta para el informe. Llevarse más es riesgo sin beneficio, y suele violar las propias reglas de enfrentamiento.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Accedes a una base con datos personales (ficticios) y necesitas evidenciar el impacto para el informe. ¿Qué te llevas?
Ver pista de ayuda
La regla es «la mínima evidencia que pruebe el hallazgo». Una muestra ofuscada demuestra el acceso sin custodiar un volcado entero.
El criterio de alcance no se aprueba leyendo: se aprueba señalando el objetivo que queda fuera. Abre el laboratorio, compara el alcance firmado con la lista de hosts que respondieron al reconocimiento y aísla el que está vivo pero no figura en ese alcance. Ese host se reporta como observación fuera de alcance; no se toca.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Compara en el laboratorio el alcance firmado con los hosts vivos. ¿Qué nombre de host respondió al reconocimiento pero no aparece en el alcance firmado? Escríbelo tal cual.
Ver pista de ayuda
Está en la lista de hosts vivos, marcado como fuera del alcance firmado; no en la lista autorizada. El valor sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.