Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Responder a un script de tercero comprometido

5 tareas · 40 min · Principiante

Un día el aviso llega del proveedor: su script estuvo modificado durante unas horas y tu página de pago lo cargó. Lo que sigue es respuesta a incidentes con dos particularidades: el código malicioso nunca estuvo en tus servidores y la evidencia de lo que pasó la tienen los navegadores de tus clientes. Anacona Hogar te entrega el aviso, sus cabeceras, los informes que recibió y los pedidos del periodo. Se delimita el daño con lo que hay.

0 de 5 · 0%

Objetivo de la sala

Un día el aviso llega del proveedor: su script estuvo modificado durante unas horas y tu página de pago lo cargó. Lo que sigue es respuesta a incidentes con dos particularidades: el código malicioso nunca estuvo en tus servidores y la evidencia de lo que pasó la tienen los navegadores de tus clientes. Anacona Hogar te entrega el aviso, sus cabeceras, los informes que recibió y los pedidos del periodo. Se delimita el daño con lo que hay.

Mientras el script modificado siga cargándose en el pago, cada cliente nuevo es una víctima nueva. Contener significa quitarlo de las páginas con datos de pago en cuanto hay una sospecha razonable, aunque el proveedor diga que ya lo arregló y aunque mercadeo pierda el chat unos días. Investigar va después, y para investigar hay que conservar antes la evidencia: cabeceras, informes, registros de pedidos y el propio aviso.

Responde para continuar

Llega el aviso del proveedor del chat. ¿Qué haces primero?

Ver pista de ayuda

Contener y conservar van antes que explicar.

El aviso del proveedor da una ventana; la evidencia de la tienda dice qué pasó dentro de ella. Una política de seguridad de contenido configurada con una dirección de informes hace que los navegadores avisen cada vez que algo viola la política, con la página y el recurso implicados. Si cada informe lleva el pedido, se puede saber qué compras enviaron datos al dominio ajeno, y cruzarlas con el medio de pago dice cuáles incluían tarjeta.

Abre el laboratorio y lee encargo.txt, aviso-proveedor.txt, cabeceras-pago.txt, informes-csp.txt y pedidos-noviembre.txt en la carpeta anacona-respuesta. Un pedido puede tener más de un informe.

Responde para continuar

¿Cuántos pedidos pagados con tarjeta enviaron datos al dominio ajeno según los informes? Escribe solo el número.

Ver pista de ayuda

Cuenta pedidos distintos con informes hacia el dominio ajeno y quita los que no pagaron con tarjeta.

Cada informe dice qué directiva de la política se habría violado. Saberlo indica qué tipo de petición hizo el script modificado y qué directiva habría que endurecer, y sirve para separar estos informes de los que llegan por otras causas sin relación con el incidente.

Responde para continuar

¿Qué directiva de la CSP registró los envíos al dominio ajeno? Escríbela tal como aparece en los informes.

Ver pista de ayuda

Los informes de las fuentes tipográficas son otra cosa.

Los informes demuestran que la política conocía los destinos permitidos y que el dominio ajeno no estaba entre ellos. Aun así, las peticiones salieron. La respuesta está en el nombre de la cabecera que usa la tienda.

Responde para continuar

¿Por qué la política de Anacona no bloqueó los envíos al dominio ajeno?

Ver pista de ayuda

Lee con cuidado el nombre completo de la cabecera.

Los datos de tarjeta comprometidos se comunican a la pasarela y al banco adquirente, según el contrato y el plan de respuesta, para que puedan vigilar o reemplazar esas tarjetas. Además, los pedidos expuestos incluían datos personales de contacto. En Colombia, la Ley 1581 de 2012 obliga al responsable del tratamiento a informar a la autoridad de protección de datos, la Superintendencia de Industria y Comercio, cuando se violan los códigos de seguridad y hay riesgo para la información de los titulares.

Responde para continuar

Según el plan de Anacona y lo que encontraste, ¿qué notificación corresponde?

Ver pista de ayuda

El plan tiene un paso de notificación con tres destinatarios.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad