🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFuentes de vulnerabilidades y sus límites
5 tareas · 38 min · Principiante
Antes de priorizar una vulnerabilidad hay que saber de dónde salió el dato y qué no puede decirte. Un escáner compara lo que encuentra con vulnerabilidades ya publicadas; no ve lo que nadie ha publicado, no ve lo que no escaneó y, si no tiene credenciales, ve menos de lo que parece. Pampa Verde Agroinsumos te contrata, con autorización escrita, para revisar su programa: sus máquinas, sus imágenes de contenedor y sus funciones sin servidor. Lees el inventario, la cobertura de los escaneos y el informe de una imagen, y descubres qué activo nadie mira, cuánto hace que no se mira el más antiguo y qué hallazgo crítico no tiene arreglo publicado.
Objetivo de la sala
Antes de priorizar una vulnerabilidad hay que saber de dónde salió el dato y qué no puede decirte. Un escáner compara lo que encuentra con vulnerabilidades ya publicadas; no ve lo que nadie ha publicado, no ve lo que no escaneó y, si no tiene credenciales, ve menos de lo que parece. Pampa Verde Agroinsumos te contrata, con autorización escrita, para revisar su programa: sus máquinas, sus imágenes de contenedor y sus funciones sin servidor. Lees el inventario, la cobertura de los escaneos y el informe de una imagen, y descubres qué activo nadie mira, cuánto hace que no se mira el más antiguo y qué hallazgo crítico no tiene arreglo publicado.Una vulnerabilidad pública se identifica con un CVE, un identificador del programa CVE que permite referirse a la misma falla en todas las herramientas. Un escáner de hosts, de imágenes o de funciones hace, en esencia, una comparación: toma lo que encuentra instalado (paquetes, versiones, configuración) y lo cruza con una base de datos de vulnerabilidades ya publicadas.
De ahí salen sus límites. No encuentra una falla que aún nadie publicó, ni un error de lógica en el código propio de la empresa, ni dice si alguien ya entró. Y su resultado vale tanto como la base de datos que consultó ese día y la parte del entorno que realmente recorrió.
Responde para continuar
¿Qué se puede esperar de un escáner de vulnerabilidades?
Ver pista de ayuda
Piensa en qué necesita el escáner tener a mano para poder decir «esto es vulnerable».
Un escaneo solo protege lo que cubre. La primera pregunta de una revisión no es «qué encontró», sino «qué activos existen y cuáles aparecen en algún escaneo». Se responde cruzando dos listas: el inventario de activos (la verdad sobre lo que hay) y la cobertura (la verdad sobre lo que se escaneó). Un activo que está en la primera y no en la segunda tiene cero hallazgos, y ese cero no significa «limpio» sino «sin mirar».
Abre inventario-activos.csv y cobertura-escaneos.csv.
Responde para continuar
¿Qué activo del inventario no aparece en ningún escaneo? Escribe su nombre.
Ver pista de ayuda
Recorre el inventario y tacha cada activo que veas en la cobertura; queda uno.
Un escaneo viejo describe un activo que ya cambió. Entre un escaneo y la fecha de hoy se instalan paquetes, se publican vulnerabilidades nuevas y se despliegan versiones. Por eso la cobertura se mide con dos números: cuántos activos se escanean y cuán reciente es el último escaneo de cada uno.
La cobertura trae la fecha del último escaneo de cada activo y el inventario, su fecha de exportación (en la primera línea de cada archivo).
Responde para continuar
Entre los activos que sí tienen escaneo, ¿cuántos días llevaba sin escanearse el más antiguo en la fecha del inventario? Escribe solo el número.
Ver pista de ayuda
Busca la fecha de último escaneo más lejana y réstala de la fecha de exportación.
Un escaneo sin credenciales mira la máquina desde la red, como lo haría quien no tiene acceso: ve servicios y lo que responden. Uno autenticado entra con una cuenta de solo lectura y consulta los paquetes instalados y su nivel de parches. Para vulnerabilidades en software local, el segundo es el que da el cuadro completo. La columna modo de la cobertura dice cuál se hizo en cada activo.
Responde para continuar
¿Qué se pierde al escanear una máquina sin credenciales?
Ver pista de ayuda
Mira la columna «modo» de la cobertura: ¿en qué máquina de producción de datos se hizo sin credenciales?
Un informe de imagen trae, por paquete, la versión instalada, la versión en la que se corrige y la severidad. La columna de versión corregida cambia lo que se puede hacer: con arreglo publicado, la acción es actualizar; sin arreglo, hay que decidir entre sustituir el componente, aislarlo o aceptar el riesgo con un control compensatorio.
Abre informe-img-tienda-api.txt.
Responde para continuar
¿Qué paquete con severidad CRITICAL no tiene todavía una versión corregida? Escribe su nombre.
Ver pista de ayuda
En la columna «corregido_en» busca la palabra «ninguna» y mira su severidad.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.