Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El puerto abierto a todo internet

5 tareas · 25 min · Principiante

En la nube sigue habiendo red, pero el cortafuegos ya no es una caja física — es una regla escrita que dice qué origen puede llegar a qué puerto. En AWS son los grupos de seguridad; en Azure, los grupos de seguridad de red. Lo que se parece a lo de siempre es la idea de permitir o denegar por origen y puerto; lo que cambia es que un descuido queda expuesto a internet entero al instante, sin ninguna capa física que lo frene. En la cuenta de Cobalto, la base de datos de la tienda tiene su puerto abierto a cualquier origen. En esta sala aprendes a leer esas reglas y a cerrar la que sobra.

0 de 5 · 0%

Objetivo de la sala

En la nube sigue habiendo red, pero el cortafuegos ya no es una caja física — es una regla escrita que dice qué origen puede llegar a qué puerto. En AWS son los grupos de seguridad; en Azure, los grupos de seguridad de red. Lo que se parece a lo de siempre es la idea de permitir o denegar por origen y puerto; lo que cambia es que un descuido queda expuesto a internet entero al instante, sin ninguna capa física que lo frene. En la cuenta de Cobalto, la base de datos de la tienda tiene su puerto abierto a cualquier origen. En esta sala aprendes a leer esas reglas y a cerrar la que sobra.

Una regla de red en la nube se lee en dos partes: el origen que permite y el puerto de destino al que deja llegar. El origen 0.0.0.0/0 significa "cualquier dirección de internet"; un rango concreto significa "solo desde aquí". Los puertos de administración (acceso remoto por consola) y de base de datos no tienen ninguna razón para estar abiertos a todo internet: los usa un puñado de máquinas y personas concretas. La regla sana nombra el origen justo —la red interna, un punto de salto, la dirección del equipo de operaciones— en vez de abrir a todos y confiar en que nadie llame a la puerta.

Leer una regla de red es cruzar dos datos: quién puede entrar y a dónde; si el origen es "todos" y el puerto es sensible, hay hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En una regla de red, ¿qué significa un origen "0.0.0.0/0"?

Ver pista de ayuda

Es el rango que abarca todas las direcciones posibles.

El grupo de seguridad de la base de datos de Cobalto tiene una regla de entrada que permite el puerto de la base de datos (el 3306, de un motor común) desde 0.0.0.0/0. Esa base guarda los pedidos y los datos de los clientes. Con esa regla, cualquiera en internet puede intentar conectarse y probar credenciales sin límite, sin necesidad de pasar antes por la aplicación ni por ninguna otra defensa. La base de datos tendría que ser alcanzable solo desde los servidores de la aplicación, que están en la misma red privada; no hay ningún caso legítimo en que un cliente de la tienda se conecte directo a la base.

Un puerto de base de datos abierto a internet entero es una superficie de ataque que no debería existir: nadie de fuera necesita hablar con la base directamente.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La regla permite el puerto de la base de datos desde 0.0.0.0/0. ¿Cuál es el riesgo?

Ver pista de ayuda

¿Quién puede hablar directamente con la base con esa regla, y quién debería?

Cerrar el puerto no es apagar la base: es cambiar el origen de la regla. En vez de 0.0.0.0/0, la regla apunta al grupo de seguridad de los servidores de la aplicación (o al rango de la red privada donde viven), de modo que solo ellos alcanzan la base y el resto de internet ni la ve. Si además hiciera falta que una persona administrara la base, no se abre el puerto a su casa: se pasa por un punto de salto o un acceso privado, que deja un solo punto controlado y registrado en lugar de una puerta abierta. El puerto queda alcanzable justo para quien tiene que alcanzarlo.

Restringir el origen al de la aplicación cambia "abierto a todos" por "abierto a quien lo usa", que es toda la diferencia.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la corrección para la regla de la base de datos de Cobalto?

Ver pista de ayuda

El puerto no sobra; el origen "todos" sí. ¿A qué origen lo limitas?

En Azure, las reglas del grupo de seguridad de red se evalúan por prioridad: la de número más bajo gana. Cobalto tenía una regla de denegación general al final, con prioridad alta (número grande), y creía que eso protegía la base — pero la regla que abría el puerto a internet tenía prioridad más fuerte (número más bajo) y se aplicaba antes. Una denegación al final no cierra lo que una regla anterior ya permitió. Por eso el hallazgo no se resuelve añadiendo una denegación: se resuelve corrigiendo la regla que abre, que es la que de verdad decide. Entender el orden evita el falso alivio de una regla de bloqueo que nunca llega a aplicarse.

Comprobar qué regla gana por prioridad es lo que distingue una defensa real de una que existe en el papel pero no se aplica.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Hay una regla de denegación general con prioridad débil y otra que abre el puerto con prioridad fuerte. ¿Qué pasa?

Ver pista de ayuda

La prioridad decide, no el tipo de regla ni el orden en que se escribieron.

Abre el laboratorio de reglas de red de Cobalto. Mira el grupo de seguridad de la base de datos, encuentra la regla de entrada cuyo origen es toda internet y lee el informe de la revisión, que cierra con el código del hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla la regla que deja la base de datos abierta a cualquier origen y escribe el código del hallazgo que cierra el informe de la revisión de red.

Formato esperado: SGR-____

Ver pista de ayuda

Con la terminal, `cat revision.txt`. La regla del hallazgo es la de origen 0.0.0.0/0; el código está en la última línea del informe.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad