Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que un cortafuegos de aplicaciones ve y lo que no

4 tareas · 35 min · Principiante

Un cortafuegos de aplicaciones web mira peticiones HTTP y decide si las deja pasar. Esa frase trae dentro sus dos limites: solo mira lo que pasa por él, y solo entiende la forma de la petición, no el significado de los datos. Textiles Chaguaní acaba de poner uno delante de su portal B2B y quiere decirle al comité que el portal ya está cubierto. En la estación tienes el diagrama del borde, el registro de lo que vio el cortafuegos y el registro de lo que hizo la aplicación con esas mismas peticiones.

0 de 4 · 0%

Objetivo de la sala

Un cortafuegos de aplicaciones web mira peticiones HTTP y decide si las deja pasar. Esa frase trae dentro sus dos limites: solo mira lo que pasa por él, y solo entiende la forma de la petición, no el significado de los datos. Textiles Chaguaní acaba de poner uno delante de su portal B2B y quiere decirle al comité que el portal ya está cubierto. En la estación tienes el diagrama del borde, el registro de lo que vio el cortafuegos y el registro de lo que hizo la aplicación con esas mismas peticiones.

El cortafuegos de aplicaciones se sienta en el camino de la petición: termina el cifrado, lee la línea de petición, las cabeceras y el cuerpo, los compara con sus reglas y decide. Todo lo que puede saber está en ese sobre. Es muy bueno reconociendo formas sospechosas —valores que parecen una consulta a la base de datos, nombres de archivos del sistema, trozos de código de navegador— porque esas formas se ven desde fuera.

Lo que no puede saber es de quién son los datos que la aplicación va a devolver. Una petición en la que alguien pide el pedido de otra empresa es idéntica, carácter por carácter, a una en la que pide el suyo: cambia un número y nada en el sobre dice cuál de los dos le corresponde. Esa comprobación vive dentro de la aplicación, donde se sabe quién inició la sesión y qué le pertenece.

Por eso una revisión del borde se hace siempre con dos registros al lado: el del cortafuegos, que cuenta qué entró, y el de la aplicación, que cuenta qué salió. El fallo aparece en el hueco entre los dos.

Responde para continuar

¿Por qué un cortafuegos de aplicaciones no puede decidir si una petición pide datos que no le corresponden a quien la envía?

Ver pista de ayuda

Piensa en dos peticiones que solo se diferencian en un número de empresa.

Abre el laboratorio y lee diagrama-borde.txt. Cinco caminos llegan a la aplicación y solo dos pasan por el cortafuegos. Uno de los tres restantes no es una consola de personas ni una llamada interna del propio proceso: es un programa que habla con la API del portal por la red interna, con una cuenta de servicio, cada quince minutos. Todo lo que ese programa envíe entra sin que el borde lo vea.

Responde para continuar

¿Qué programa del diagrama llega a la API del portal sin pasar por el borde? Escribe su nombre tal como aparece.

Ver pista de ayuda

Es el único de los cinco caminos que habla HTTP con la API y no cruza la red de distribución.

Ahora el cruce. Lee registro-borde.log y registro-aplicacion.log con la misma hora al lado. En el registro de la aplicación hay líneas donde la empresa de la sesión y la empresa de los datos devueltos no coinciden: alguien recibió pedidos que no eran de su empresa. Busca esas líneas, mira de qué ruta salieron y comprueba qué dijo el borde de ellas.

Responde para continuar

¿De qué ruta salieron las peticiones que devolvieron datos de una empresa distinta a la de la sesión, y que el borde dejó pasar con puntuación 0? Escríbela tal como aparece en los registros.

Ver pista de ayuda

Son cuatro líneas del registro de la aplicación, todas de la misma ruta y todas con la misma cuenta.

El hallazgo de septiembre que la dirección quiere cerrar es exactamente el que acabas de ver en el registro. El equipo respondió que el cortafuegos «ya filtra todo lo que entra», y el registro demuestra que esas peticiones entraron sin que ninguna regla las mirara dos veces: no tenían nada raro que mirar.

Un borde reduce la superficie de lo que se puede intentar y da tiempo mientras se corrige. No sustituye una comprobación que, por definición, solo se puede hacer donde se sabe quién es quién.

Responde para continuar

¿Qué hay que escribir en el informe sobre el hallazgo de septiembre ahora que el cortafuegos está en producción?

Ver pista de ayuda

Pregúntate qué regla del borde podría haber detenido esas cuatro líneas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad