Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas demasiado abiertas, tapadas y sin uso

5 tareas · 40 min · Principiante

Un conjunto de reglas de cortafuegos se lee en tres pasadas. Primero lo ancho: reglas que permiten «cualquiera» donde bastaba un puerto. Después lo tapado: reglas que otra anterior vuelve inútiles porque el cortafuegos aplica la primera que coincide. Y por último lo que no se usa: reglas sin un solo acierto, que pueden estar muertas o estar esperando tráfico que ya no pasa por ahí. Esta sala lee las quince reglas del cortafuegos de Cartonera Valle Hondo con sus aciertos de 30 días. Es lectura de una exportación inventada; no se prueba nada.

0 de 5 · 0%

Objetivo de la sala

Un conjunto de reglas de cortafuegos se lee en tres pasadas. Primero lo ancho: reglas que permiten «cualquiera» donde bastaba un puerto. Después lo tapado: reglas que otra anterior vuelve inútiles porque el cortafuegos aplica la primera que coincide. Y por último lo que no se usa: reglas sin un solo acierto, que pueden estar muertas o estar esperando tráfico que ya no pasa por ahí. Esta sala lee las quince reglas del cortafuegos de Cartonera Valle Hondo con sus aciertos de 30 días. Es lectura de una exportación inventada; no se prueba nada.

Una regla tiene cinco partes que pueden abrirse de más: el origen, el destino, el servicio, la acción y el tiempo que lleva puesta. Se dice que es ancha cuando alguna de esas partes admite mucho más de lo que su comentario dice que necesita: «cualquiera» como servicio donde bastaban dos puertos, una zona entera como destino donde bastaba un equipo, o un origen de confianza baja hacia un destino de confianza alta.

La anchura no se mide en abstracto sino contra el comentario de la regla y contra el nivel de confianza de las zonas que une. «Cualquiera» desde la zona de gestión hacia todo es ancho, pero es lo que se espera de un salto de administración; «cualquiera» desde una zona de usuarios hacia la planta industrial no lo es.

Responde para continuar

¿Cuál de estas reglas hipotéticas es la más abierta?

Ver pista de ayuda

Cuenta cuántas de las tres partes (origen, destino, servicio) admiten «cualquiera».

La primera pasada es mecánica: de todo el conjunto, qué reglas permiten y no limitan el servicio. No todas son un hallazgo, pero todas son una pregunta: ¿quién escribió esto, para qué y por qué no se limitó? La respuesta puede ser una zona de administración que de verdad lo necesita o una excepción que nadie cerró.

Para el informe hace falta la cifra exacta. Cuenta solo las que permiten: una regla de denegar con «cualquiera» no abre nada, al revés.

Responde para continuar

¿Cuántas reglas permiten el paso con «cualquiera» como servicio? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas WHERE accion = 'permitir' AND servicio = 'cualquiera'` y cuenta las filas.

El cortafuegos evalúa las reglas en orden y aplica la primera que coincide; las demás ya no se miran para esa conexión. Si una regla de permitir está por encima de una de denegar que cubre lo mismo, la denegación queda tapada (sombreada): está escrita, parece proteger y no decide nunca. Es un clásico: alguien añade la denegación pensando en su intención, sin ver la permisión anterior.

La pista es el contador. Una denegación con cero aciertos junto a una permisión muy usada hacia el mismo destino casi siempre es esto. Busca las reglas sin aciertos y quédate con la que deniega.

Responde para continuar

¿Qué regla de denegar no ha decidido ninguna conexión en 30 días? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas WHERE aciertos_30d = 0` y mira la columna de acción.

Las excepciones temporales son la mayor fuente de reglas anchas. Se escriben con prisa para una migración, una carga o una prueba, con un comentario que dice «temporal», y nadie vuelve a mirarlas. Lo que no tiene fecha de caducidad se vuelve permanente por inercia, y una regla que permite todo hacia los servidores sin que nadie sepa quién la pidió es una puerta olvidada.

Para el hallazgo hace falta saber desde cuándo existe. Busca la regla de intercambio de pedidos hacia los servidores y lee su comentario: el propio cliente anotó la fecha en que la puso.

Responde para continuar

¿Qué mes y año anota el comentario de la regla temporal R06? Escribe el mes y el año tal como aparecen.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas` y lee el comentario de la regla R06.

Cuando una regla es ancha pero el tráfico que la usa es real, la recomendación no es borrarla a ciegas: es acotarla. Se mira en el registro qué orígenes, destinos y puertos la han usado de verdad, y la regla nueva permite justo eso, con un plazo de revisión. Si no se usó nada, se retira. Y si hay una denegación tapada, se reordena o se elimina, porque da una sensación de protección que no existe.

El informe debe decir qué se cambia y qué dato lo permite: «acotar R07 a los puertos y los puestos que aparecen en el registro» es verificable; «mejorar la segmentación» no lo es.

Responde para continuar

Una regla ancha de usuarios hacia la planta sí se usa a diario. ¿Qué recomiendas?

Ver pista de ayuda

Una denegación debajo de una permisión que cubre lo mismo nunca llega a decidir.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad