Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance y reglas de enfrentamiento

5 tareas · 25 min · Principiante

Antes de tocar una sola máquina hay un documento firmado. El pentester ético no se define por las herramientas que usa, sino por el papel que tiene detrás: una autorización por escrito que dice qué objetivos puede tocar, qué les puede hacer, en qué horario y quién responde si algo se rompe. Sin ese papel, la misma acción que aquí es un trabajo es, fuera, un delito. En esta ruta todo ocurre contra un entorno de laboratorio en la nube —la empresa Arrecife Comercio y sus máquinas son ficticias y propias de la plataforma—, y aun así se practica como se trabaja: fijando el alcance y las reglas de enfrentamiento antes de empezar. Esta sala es de criterio: se decide qué está permitido y qué no.

0 de 5 · 0%

Objetivo de la sala

Antes de tocar una sola máquina hay un documento firmado. El pentester ético no se define por las herramientas que usa, sino por el papel que tiene detrás: una autorización por escrito que dice qué objetivos puede tocar, qué les puede hacer, en qué horario y quién responde si algo se rompe. Sin ese papel, la misma acción que aquí es un trabajo es, fuera, un delito. En esta ruta todo ocurre contra un entorno de laboratorio en la nube —la empresa Arrecife Comercio y sus máquinas son ficticias y propias de la plataforma—, y aun así se practica como se trabaja: fijando el alcance y las reglas de enfrentamiento antes de empezar. Esta sala es de criterio: se decide qué está permitido y qué no.

El cliente de Arrecife Comercio te dice por teléfono «adelante, empieza cuando quieras» y te pasa un rango de máquinas. Suena a luz verde, pero no lo es. La autorización de un pentest es un documento firmado por alguien con potestad para autorizarlo: define el alcance, la ventana de trabajo, los datos de contacto de emergencia y la aceptación de que habrá actividad intrusiva. Un «adelante» de viva voz no protege a nadie —ni al cliente, que no sabe exactamente qué autorizó, ni a ti, que quedas expuesto legalmente—.

Lo mismo vale aquí dentro: el laboratorio se abre después de aceptar las reglas de enfrentamiento de esta ruta, que hacen de contrato. La disciplina de no empezar sin autorización escrita es la habilidad del oficio, no un trámite.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El cliente te autoriza de viva voz y te pasa el rango de objetivos. ¿Qué haces?

Ver pista de ayuda

La autorización de un pentest es un documento firmado, no una frase. Define qué autorizó el cliente y te cubre a ti.

El alcance firmado lista los objetivos de Arrecife que puedes tocar. Durante el reconocimiento aparece una máquina que responde y que no está en esa lista: comparte nombre de dominio, así que parece de la misma empresa. La tentación es incluirla «ya que está ahí». El alcance existe precisamente para esto: lo que no está dentro, no se toca, aunque pertenezca al cliente y aunque se vea vulnerable. Puede ser un sistema de un tercero, un entorno que el cliente no puede autorizar, o algo que alguien olvidó excluir por una razón.

La salida correcta no es ignorar el hallazgo ni explotarlo: es anotarlo como observación fuera de alcance y preguntar al cliente si se amplía el alcance por escrito. Salirse del alcance es el error que convierte un pentest en un incidente.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras una máquina viva que responde pero que no aparece en el alcance firmado. ¿Cómo procedes?

Ver pista de ayuda

Fuera de alcance no es «prohibido nombrarlo»; es «no se toca». El hallazgo se reporta y se pide ampliar el alcance por escrito.

El alcance dice qué objetivos; las reglas de enfrentamiento dicen cómo. Fijan la ventana horaria (por ejemplo, fuera de horario comercial para no afectar al negocio), qué técnicas están vetadas y el límite del ruido permitido. Un caso típico: la denegación de servicio suele estar prohibida salvo que se pacte expresamente, porque tumbar el servicio de Arrecife no demuestra nada que no se pueda demostrar sin tumbarlo, y sí causa un daño real.

Ante una prueba que podría dejar un servicio caído, la regla manda sobre la curiosidad: si las reglas de enfrentamiento no autorizan esa prueba, no se lanza. Se documenta que el vector existe y que no se probó por estar fuera de las reglas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un exploit podría dar acceso pero hay riesgo de tumbar el servicio, y las reglas de enfrentamiento no autorizan denegación de servicio. ¿Qué haces?

Ver pista de ayuda

Las reglas de enfrentamiento mandan sobre la curiosidad. Un vector no probado por regla se documenta, no se fuerza.

Durante el engagement consigues acceso a una base de datos de Arrecife con registros que parecen datos personales de clientes (aquí son ficticios, plantados en el laboratorio). Para el informe necesitas demostrar el impacto, no materializarlo. Descargar la base entera no prueba nada más que una captura de dos o tres registros con los campos tapados, y en cambio te convierte en el custodio de un volcado de datos sensibles que no necesitas tener.

La regla de manejo de datos es «la mínima evidencia que pruebe el hallazgo»: una muestra reducida y ofuscada basta para el informe. Llevarse más es riesgo sin beneficio, y suele violar las propias reglas de enfrentamiento.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Accedes a una base con datos personales (ficticios) y necesitas evidenciar el impacto para el informe. ¿Qué te llevas?

Ver pista de ayuda

La regla es «la mínima evidencia que pruebe el hallazgo». Una muestra ofuscada demuestra el acceso sin custodiar un volcado entero.

El criterio de alcance no se aprueba leyendo: se aprueba señalando el objetivo que queda fuera. Abre el laboratorio, compara el alcance firmado con la lista de hosts que respondieron al reconocimiento y aísla el que está vivo pero no figura en ese alcance. Ese host se reporta como observación fuera de alcance; no se toca.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Compara en el laboratorio el alcance firmado con los hosts vivos. ¿Qué nombre de host respondió al reconocimiento pero no aparece en el alcance firmado? Escríbelo tal cual.

Ver pista de ayuda

Está en la lista de hosts vivos, marcado como fuera del alcance firmado; no en la lista autorizada. El valor sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad