🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscanear dentro de un encargo, reglas, ventana e impacto
5 tareas · 35 min · Principiante
En un pentest el escáner de vulnerabilidades no es un botón que se pulsa sobre «la red»: es una herramienta más del encargo, y como todas se usa dentro de lo que el cliente firmó. Esta sala parte de Cantera Andina Logística, una empresa ficticia de transporte y bodegas, y de las reglas de su encargo ENC-CAN-07. Lo primero que se lee no es la salida del escáner sino lo que permite hacer: qué equipos, en qué horas, con qué límites y a quién se llama si algo se cae. Todo el módulo trabaja con documentos y evidencia plantada en la consola del navegador. No se ejecuta nada contra ningún sistema.
Objetivo de la sala
En un pentest el escáner de vulnerabilidades no es un botón que se pulsa sobre «la red»: es una herramienta más del encargo, y como todas se usa dentro de lo que el cliente firmó. Esta sala parte de Cantera Andina Logística, una empresa ficticia de transporte y bodegas, y de las reglas de su encargo ENC-CAN-07. Lo primero que se lee no es la salida del escáner sino lo que permite hacer: qué equipos, en qué horas, con qué límites y a quién se llama si algo se cae. Todo el módulo trabaja con documentos y evidencia plantada en la consola del navegador. No se ejecuta nada contra ningún sistema.Un escaneo toca de verdad los servicios del cliente: abre miles de conexiones, prueba versiones y respuestas y, en equipos frágiles, puede dejar un servicio lento o caído. Por eso se hace con una autorización escrita que dice qué equipos entran, en qué horas y con qué límites. El escáner descubre lo que hay en una red, pero que algo responda no significa que esté permitido tocarlo.
Las reglas del encargo mandan sobre la herramienta. Si el escáner encuentra un equipo que no figura en el alcance, se anota y se pregunta al cliente; no se escanea «ya que está ahí».
Responde para continuar
¿Qué decide qué equipos se escanean y en qué horas?
Ver pista de ayuda
La herramienta encuentra cosas; quien autoriza qué se toca es el cliente, por escrito.
Abre las reglas y la lista de activos de Cantera. Los equipos fuera del alcance no se escanean aunque estén en el mismo rango de red, y la razón suele estar en la última columna: hay controladores industriales, equipos médicos o sistemas de producción que no toleran el tráfico de un escáner.
Responde para continuar
¿Qué equipo del encargo queda excluido del escaneo? Escribe su nombre.
Ver pista de ayuda
Filtra la tabla activos por en_alcance = 'no'.
La herramienta también se elige con criterio legal. Nessus, de Tenable, tiene una versión gratuita, Nessus Essentials, que en la página del fabricante consultada el 4 de octubre de 2026 permite escanear hasta 5 direcciones IP y se describe para uso personal, educativo y no comercial. OpenVAS es el motor de escaneo de Greenbone Community Edition y su repositorio lo publica con licencia GPL v2. Las condiciones de cada fabricante cambian: se leen antes de usar una herramienta en un encargo, no después.
Un encargo para un cliente que paga es un uso comercial. El consultor de Cantera usa OpenVAS en su equipo, como dice la regla «Herramienta de escaneo».
Responde para continuar
¿Por qué no se usaría Nessus Essentials para escanear a un cliente en un encargo pagado?
Ver pista de ayuda
Mira para qué uso se describe la licencia gratuita y qué clase de uso es trabajar para un cliente.
Las reglas fijan una ventana de escaneo: las horas en que el cliente acepta el tráfico extra y tiene a alguien disponible por si algo falla. Escanear fuera de ella, aunque sea «un momento», incumple el encargo. Lee la regla y calcula cuánto tiempo hay disponible en cada ventana, de la hora de inicio a la de fin del día siguiente.
Responde para continuar
¿Cuántas horas dura cada ventana de escaneo autorizada? Escribe solo el número.
Ver pista de ayuda
La ventana empieza por la noche y termina de madrugada. Cuenta las horas hasta medianoche y las que siguen.
El escaneo puede causar daño sin querer: una impresora que se reinicia, una base de datos que atiende lento, un servicio que se cae. El riesgo se reduce con una ventana, con comprobaciones no destructivas y con un plan escrito para el imprevisto. Si ocurre, la regla es parar primero y explicar después; investigar «qué lo causó» con el servicio caído es otra conversación.
Responde para continuar
A mitad de la corrida, el servicio de pedidos del cliente deja de responder. ¿Qué haces?
Ver pista de ayuda
La regla del encargo dice qué hacer exactamente en este caso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.