Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autorización, alcance y ventana del escaneo

5 tareas · 40 min · Principiante

Un escáner dinámico manda miles de peticiones a una aplicación que está funcionando. Sin un papel firmado que diga contra qué, cuándo y desde dónde, eso no es una prueba de seguridad: es un ataque con buenas intenciones. La Cooperativa Tinajillas va a escanear la preproducción de su portal de asociados y te pide revisar, antes de lanzar nada, que lo que preparó el equipo de pruebas coincide con lo que la gerencia autorizó.

0 de 5 · 0%

Objetivo de la sala

Un escáner dinámico manda miles de peticiones a una aplicación que está funcionando. Sin un papel firmado que diga contra qué, cuándo y desde dónde, eso no es una prueba de seguridad: es un ataque con buenas intenciones. La Cooperativa Tinajillas va a escanear la preproducción de su portal de asociados y te pide revisar, antes de lanzar nada, que lo que preparó el equipo de pruebas coincide con lo que la gerencia autorizó.

Un escaneo dinámico no lee código: habla con la aplicación viva. Llena formularios, cambia parámetros, sigue enlaces y repite peticiones con valores raros. Para el servidor y para quien lo vigila, eso se parece mucho a un ataque, y puede tener efectos: registros creados, correos enviados, cuentas bloqueadas, una base de datos más lenta.

Por eso el escaneo empieza con una autorización escrita del dueño del sistema, no del equipo que lo opera ni del que lo pidió. La autorización útil dice cinco cosas: qué hosts entran y cuáles no, la ventana de tiempo, el origen desde el que sale el tráfico, los límites (ritmo, rutas que no se tocan, cuentas permitidas) y quién puede pedir parar. Lo que no está escrito en ella no está autorizado, aunque sea de la misma empresa.

Responde para continuar

¿Qué hace que un escaneo dinámico esté autorizado?

Ver pista de ayuda

Piensa en quién puede responder por el sistema si algo se rompe.

El escáner no lee la autorización: lee su contexto, que es la lista de expresiones regulares que dicen qué direcciones son objetivo y cuáles se excluyen. Todo lo que coincide con una inclusión y no con una exclusión se puede visitar y atacar. Un comodín puesto por comodidad puede meter dentro un host que la autorización deja fuera, y el escáner no tiene forma de saberlo.

Abre el laboratorio, lee autorizacion-AUT-TIN-2026-46.txt y después contexto-escaner.txt. Prueba mentalmente cada host de la autorización, los de dentro y los de fuera, contra las dos expresiones de inclusión.

Responde para continuar

¿Qué host que la autorización deja fuera de alcance queda cubierto por una de las inclusiones del contexto? Escríbelo tal como aparece en la autorización.

Ver pista de ayuda

El punto y el asterisco al principio de la primera inclusión aceptan también una cadena vacía.

Dentro del objetivo hay rutas que no se tocan: las que cierran la sesión de la cuenta de prueba, las que borran datos o las que disparan algo fuera de la aplicación. La autorización las enumera; el contexto debe tenerlas todas como exclusión, porque un escáner activo prueba también los formularios que envían datos y no pregunta antes.

Compara la lista del punto 6 de la autorización con las exclusiones del contexto, una por una.

Responde para continuar

¿Qué ruta que la autorización prohíbe tocar no está entre las exclusiones del contexto?

Ver pista de ayuda

Hay cuatro rutas en la autorización y tres exclusiones en el contexto.

La ventana se escribe en la hora del cliente, y casi nunca es un capricho: es el tramo en que operaciones sabe que habrá tráfico raro y puede vigilarlo. Pero el programador de tareas que lanza el escaneo suele correr en otro reloj. Si nadie convierte, el escaneo arranca a una hora en la que nadie lo espera, y la mesa de servicio lo trata como lo que parece.

Lee plan-ejecucion.txt. Fíjate en qué reloj usa la estación y en cuál está escrita la ventana de la autorización.

Responde para continuar

Si el plan se deja como está, ¿a qué hora de Colombia arrancaría el escaneo? Escribe la hora con el formato HH:MM.

Ver pista de ayuda

Colombia está cinco horas por detrás del tiempo universal.

Un escaneo autorizado puede tener que pararse: la base de datos de preproducción se pone lenta, alguien ve algo raro o la ventana se acaba. La autorización de Tinajillas dice quién puede pedirlo y cómo se responde, y contactos.txt dice qué se anota. Discutir primero si el escaneo «de verdad» está causando el problema convierte una pregunta razonable en un incidente.

Responde para continuar

A las 21:30 la mesa de servicio llama porque preproducción va lenta y pide parar el escaneo. ¿Qué haces?

Ver pista de ayuda

Relee el punto 8 de la autorización.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad