Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La matriz de conectividad, lo esperado y lo observado

5 tareas · 40 min · Principiante

El diseño dice lo que debería pasar y las reglas dicen lo que se permitió, pero la única prueba de lo que ocurre es una comprobación. En esta sala lees el resultado de una: la matriz de conectividad que el equipo de TI de Cartonera Valle Hondo preparó desde cinco puntos de prueba, dentro de una ventana pactada con la carta de alcance. El evaluador no abre ninguna conexión: recibe la exportación y la lee. La habilidad es separar los casos que coinciden de los que no, explicar cada diferencia con la regla o la ruta que la produce y decidir qué se reporta como hallazgo y qué como observación.

0 de 5 · 0%

Objetivo de la sala

El diseño dice lo que debería pasar y las reglas dicen lo que se permitió, pero la única prueba de lo que ocurre es una comprobación. En esta sala lees el resultado de una: la matriz de conectividad que el equipo de TI de Cartonera Valle Hondo preparó desde cinco puntos de prueba, dentro de una ventana pactada con la carta de alcance. El evaluador no abre ninguna conexión: recibe la exportación y la lee. La habilidad es separar los casos que coinciden de los que no, explicar cada diferencia con la regla o la ruta que la produce y decidir qué se reporta como hallazgo y qué como observación.

Una matriz de conectividad es una tabla con una fila por cada pareja de origen y destino que se quiso comprobar: desde dónde, hacia qué equipo y puerto, qué se esperaba y qué se observó. Lo esperado sale del diseño y de la política del cliente; lo observado, de una comprobación hecha desde un punto de prueba.

Su valor es que permite pasar de «las reglas dicen» a «ocurre». Su límite es que cada fila es una foto: el resultado vale desde ese punto, ese día, con ese estado de la red. Un puerto «abierto» desde la zona de usuarios no es automáticamente una vulnerabilidad, y uno «bloqueado» desde un punto no prueba que lo esté desde todos los demás de la zona. Se informa lo que se midió, con su punto de origen, sin extrapolar.

Responde para continuar

¿Qué demuestra una fila de la matriz de conectividad?

Ver pista de ayuda

Una comprobación mide una conexión concreta en un momento concreto.

La pasada principal sobre la matriz es la de los casos en que esperado y observado no coinciden. Hay dos tipos y no valen lo mismo. El que importa para la seguridad es el de lo que debía estar cerrado y estaba abierto: significa que alguien puede hacer algo que el diseño no preveía. El otro, lo que debía funcionar y no funciona, es una discrepancia de operación y se verá en la tarea 5.

Para el informe hace falta la cifra exacta del primer tipo, con el filtro correcto: solo los casos esperados como bloqueado y observados como abierto.

Responde para continuar

¿Cuántos casos de la matriz estaban esperados como bloqueado y se observaron abierto? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM matriz WHERE esperado = 'bloqueado' AND observado = 'abierto'` y cuenta las filas.

Cada caso lleva su identificador: es lo que se cita en el informe, en la reunión de cierre y en la verificación posterior. La planta de producción es la zona que el cliente más protege, así que, entre todos los casos abiertos, el que une la zona de usuarios con el controlador de la máquina es el que más pesa en la conversación.

Busca en la matriz el caso que parte de la zona Usuarios y llega al controlador de la corrugadora. No lo confundas con el que llega al equipo de supervisión: son dos casos con destinos distintos.

Responde para continuar

¿Qué identificador tiene el caso que va desde la zona Usuarios hasta el controlador de la corrugadora? Escribe el identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM matriz` y busca por el origen y el destino.

Un caso abierto sin explicación es un dato; con su regla es un hallazgo. La columna «regla» de la matriz dice qué regla del cortafuegos decidió esa conexión, según el registro, y el texto de las reglas citadas está en la tabla de reglas. Si no hay regla (el tráfico no pasó por el cortafuegos), la explicación está en las rutas o en las interfaces, que es lo que se vio en la sala anterior.

Para el caso que acabas de localizar, cita la regla que lo decidió. Ese identificador es el que irá en la evidencia del hallazgo.

Responde para continuar

¿Qué regla del cortafuegos decidió la conexión del caso M-09? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM matriz WHERE esperado = 'bloqueado' AND observado = 'abierto'` y mira la columna de regla.

El caso contrario también aparece en la matriz: algo que el diseño dice que debe pasar y la prueba muestra bloqueado. En Cartonera Valle Hondo, el portal de proveedores no llega al ERP porque ninguna regla lo permite y cae en la denegación final. No es una vulnerabilidad: nadie obtiene acceso de más. Pero es una discrepancia entre el diseño y la realidad que el cliente querrá saber.

Un informe maduro separa las dos cosas: los hallazgos de seguridad por un lado y las observaciones funcionales por otro. Mezclarlos alarga el informe, quita fuerza a los hallazgos y hace que el cliente descarte lo uno con lo otro.

Responde para continuar

¿Cómo informas del caso que debía estar abierto y se observó bloqueado?

Ver pista de ayuda

Nadie obtiene un acceso de más: lo que falla es el servicio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad