Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de un incidente de proveedor

4 tareas · 40 min · Principiante

En un incidente de proveedor el daño llega por un canal que el cliente ya aceptó como legítimo: una actualización, un acceso de mantenimiento, una biblioteca. Por eso la reconstrucción se hace en dos mitades, lo que ocurrió dentro del proveedor y lo que pudo verse del lado del cliente. En esta sala lees, con esa doble mirada, el aviso de seguridad ficticio de Órbita Contable, un proveedor de software de contabilidad para pymes. Es un texto inventado con la forma de los avisos públicos: no describe a ninguna organización real. Solo lectura de tablas de ejemplo.

0 de 4 · 0%

Objetivo de la sala

En un incidente de proveedor el daño llega por un canal que el cliente ya aceptó como legítimo: una actualización, un acceso de mantenimiento, una biblioteca. Por eso la reconstrucción se hace en dos mitades, lo que ocurrió dentro del proveedor y lo que pudo verse del lado del cliente. En esta sala lees, con esa doble mirada, el aviso de seguridad ficticio de Órbita Contable, un proveedor de software de contabilidad para pymes. Es un texto inventado con la forma de los avisos públicos: no describe a ninguna organización real. Solo lectura de tablas de ejemplo.

En un incidente corriente el atacante tiene que ganarse la entrada: un correo, una contraseña, una vulnerabilidad expuesta. En un incidente de proveedor la entrada ya está abierta, porque el cliente instaló el programa, dio el acceso o incorporó la biblioteca por decisión propia. Lo que se abusa es la confianza ya concedida.

Esto cambia dónde se mira. Gran parte de lo ocurrido pasa en sistemas que el cliente no controla, y lo que el cliente sí controla, sus registros de salida, sus inventarios, sus copias del software, es donde aparece la primera señal que puede ver.

Responde para continuar

¿Qué distingue a un incidente de proveedor de uno en el que el atacante entra directamente a la organización?

Un aviso de proveedor se lee como cualquier informe público: primero la ficha. Importan el alcance, que dice qué sistemas se revisaron, y las limitaciones, que dicen lo que el proveedor reconoce no poder ver. Un aviso que afirma que «el código fuente no se alteró» está diciendo algo concreto y comprobable, pero solo sobre lo que cubre su alcance.

La reconstrucción se escribe como una cadena de pasos, cada uno con su evidencia citada. Para cada paso conviene preguntarse dos cosas: quién controla ese sistema y qué huella dejó del lado del cliente.

Responde para continuar

¿Cuál es el primer paso de la cadena que deja una señal que un cliente podía ver en sus propios registros? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM cadena_del_incidente` y mira la columna de señal para el cliente.

El tiempo que una versión alterada estuvo disponible es la ventana de exposición del lado del proveedor: cada día de esa ventana es un día en que un cliente pudo descargarla. Se cuenta en días de calendario, restando la fecha en que se publicó de la fecha en que se retiró del canal de descargas, sin mirar horas.

Es una cifra de proveedor. La exposición de cada cliente depende además de cuándo instaló, lo que se verá en la sala de alcance.

Responde para continuar

¿Cuántos días de calendario estuvo disponible la versión alterada, desde su publicación hasta su retirada? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM versiones` y resta las dos fechas de la versión con estado alterada.

Muchos clientes confían en un paquete porque está firmado por el proveedor. La firma demuestra que el paquete pasó por el servicio de firma con la clave del proveedor. No demuestra que su contenido sea el que el proveedor quiso publicar: si alguien puede alterar el paquete antes de firmarlo, la firma lo cubrirá igual.

Por eso la verificación útil compara el paquete con una referencia independiente de su origen, como el repositorio, y no solo con su firma.

Responde para continuar

En la cadena de Órbita Contable, ¿qué prueba la firma válida del paquete alterado?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad