🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCortar el acceso, no solo el equipo
4 tareas · 25 min · Principiante
Aislar la máquina comprometida es contención, pero puede no ser suficiente. El acceso del atacante casi nunca es solo un equipo: suele ser una cuenta robada, una sesión abierta, una credencial válida que funciona desde cualquier parte. Si solo aíslas el puesto y dejas la cuenta activa, el atacante vuelve a entrar desde otro sitio con la misma llave. En el entorno de Molino Textil la cuenta `svc-finanzas` aparece usándose desde varias máquinas a la vez; aquí decides qué contiene el equipo y qué contiene la credencial.
Objetivo de la sala
Aislar la máquina comprometida es contención, pero puede no ser suficiente. El acceso del atacante casi nunca es solo un equipo: suele ser una cuenta robada, una sesión abierta, una credencial válida que funciona desde cualquier parte. Si solo aíslas el puesto y dejas la cuenta activa, el atacante vuelve a entrar desde otro sitio con la misma llave. En el entorno de Molino Textil la cuenta `svc-finanzas` aparece usándose desde varias máquinas a la vez; aquí decides qué contiene el equipo y qué contiene la credencial.Cuando un atacante roba una credencial válida, su acceso deja de depender del equipo por donde entró. La cuenta svc-finanzas que se vio en mol-ws-arojas también sirve para entrar al servidor de ficheros, a la VPN y a cualquier recurso que esa cuenta pueda tocar. Aislar mol-ws-arojas corta una vía, pero no la credencial: el atacante abre una sesión nueva desde la VPN y sigue dentro. Contener la máquina no contiene la cuenta.
La pregunta correcta en esta fase no es solo «¿qué equipo aíslo?», sino «¿qué tiene el atacante que le deja volver?», y la respuesta suele ser una credencial que funciona desde cualquier parte.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aíslas `mol-ws-arojas`, pero la cuenta `svc-finanzas` sigue activa y se ve usándose desde la VPN. ¿Qué significa?
Ver pista de ayuda
Una credencial válida funciona desde cualquier parte. Aislar un puesto no la desactiva.
Contener una credencial comprometida tiene tres movimientos que van juntos: deshabilitar la cuenta para que no pueda iniciar sesión, revocar las sesiones y tokens que ya estén abiertos (deshabilitar no cierra lo que ya está dentro), y rotar la credencial —cambiar la contraseña o la clave— por si se reutiliza en otro sitio. Hacer solo uno deja un hueco: si deshabilitas pero no revocas, la sesión viva del atacante sigue trabajando; si rotas pero no revocas, el token antiguo puede seguir valiendo un rato.
El acceso por credencial se corta en el sistema que la gobierna —el directorio, el proveedor de identidad—, no desenchufando un equipo. Es otra capa de contención, con sus propios pasos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se contiene la cuenta `svc-finanzas` comprometida?
Ver pista de ayuda
Deshabilitar no cierra la sesión ya abierta; revocar sí. Los tres pasos tapan huecos diferentes.
Aislar la máquina y cortar la credencial no son alternativas: son dos capas que se hacen las dos. Aislar el equipo conserva la evidencia viva en memoria para adquirirla; cortar la cuenta cierra la puerta que el equipo aislado deja abierta. Quedarse solo con una es dejar el incidente a medio contener: con la máquina aislada pero la cuenta activa, el atacante trabaja desde otro equipo; con la cuenta cortada pero la máquina apagada para «asegurar», perdiste la memoria. La contención completa es el equipo quieto y aislado, y la credencial desactivada en el directorio.
Pensar la contención como una sola acción —«ya aislé la máquina»— es el error que deja la segunda puerta abierta. Son capas, y se cubren todas.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué aislar el equipo y cortar la cuenta se hacen los dos, en vez de elegir uno?
Ver pista de ayuda
Una capa conserva la evidencia; la otra cierra la puerta. Ninguna hace el trabajo de la otra.
Abre el laboratorio de los accesos de Molino Textil. Verás que la cuenta svc-finanzas se usó desde varias máquinas, incluida la VPN, pese a que el puesto inicial ya estaba aislado. En la hoja de acciones, la que cierra lo que el equipo aislado deja abierto —deshabilitar la cuenta, revocar sus sesiones y rotar su credencial— lleva anotado el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la hoja de acciones de contención, localiza la que cierra el acceso que sigue abierto tras aislar el equipo (deshabilitar la cuenta `svc-finanzas`, revocar sus sesiones y rotar su credencial). Su anotación trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
Aislar el puesto ya está hecho y no basta: la cuenta sigue entrando por la VPN. El código está en la acción que corta la credencial en el directorio, no en la del equipo.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.