Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fuentes de vulnerabilidades y sus límites

5 tareas · 38 min · Principiante

Antes de priorizar una vulnerabilidad hay que saber de dónde salió el dato y qué no puede decirte. Un escáner compara lo que encuentra con vulnerabilidades ya publicadas; no ve lo que nadie ha publicado, no ve lo que no escaneó y, si no tiene credenciales, ve menos de lo que parece. Pampa Verde Agroinsumos te contrata, con autorización escrita, para revisar su programa: sus máquinas, sus imágenes de contenedor y sus funciones sin servidor. Lees el inventario, la cobertura de los escaneos y el informe de una imagen, y descubres qué activo nadie mira, cuánto hace que no se mira el más antiguo y qué hallazgo crítico no tiene arreglo publicado.

0 de 5 · 0%

Objetivo de la sala

Antes de priorizar una vulnerabilidad hay que saber de dónde salió el dato y qué no puede decirte. Un escáner compara lo que encuentra con vulnerabilidades ya publicadas; no ve lo que nadie ha publicado, no ve lo que no escaneó y, si no tiene credenciales, ve menos de lo que parece. Pampa Verde Agroinsumos te contrata, con autorización escrita, para revisar su programa: sus máquinas, sus imágenes de contenedor y sus funciones sin servidor. Lees el inventario, la cobertura de los escaneos y el informe de una imagen, y descubres qué activo nadie mira, cuánto hace que no se mira el más antiguo y qué hallazgo crítico no tiene arreglo publicado.

Una vulnerabilidad pública se identifica con un CVE, un identificador del programa CVE que permite referirse a la misma falla en todas las herramientas. Un escáner de hosts, de imágenes o de funciones hace, en esencia, una comparación: toma lo que encuentra instalado (paquetes, versiones, configuración) y lo cruza con una base de datos de vulnerabilidades ya publicadas.

De ahí salen sus límites. No encuentra una falla que aún nadie publicó, ni un error de lógica en el código propio de la empresa, ni dice si alguien ya entró. Y su resultado vale tanto como la base de datos que consultó ese día y la parte del entorno que realmente recorrió.

Responde para continuar

¿Qué se puede esperar de un escáner de vulnerabilidades?

Ver pista de ayuda

Piensa en qué necesita el escáner tener a mano para poder decir «esto es vulnerable».

Un escaneo solo protege lo que cubre. La primera pregunta de una revisión no es «qué encontró», sino «qué activos existen y cuáles aparecen en algún escaneo». Se responde cruzando dos listas: el inventario de activos (la verdad sobre lo que hay) y la cobertura (la verdad sobre lo que se escaneó). Un activo que está en la primera y no en la segunda tiene cero hallazgos, y ese cero no significa «limpio» sino «sin mirar».

Abre inventario-activos.csv y cobertura-escaneos.csv.

Responde para continuar

¿Qué activo del inventario no aparece en ningún escaneo? Escribe su nombre.

Ver pista de ayuda

Recorre el inventario y tacha cada activo que veas en la cobertura; queda uno.

Un escaneo viejo describe un activo que ya cambió. Entre un escaneo y la fecha de hoy se instalan paquetes, se publican vulnerabilidades nuevas y se despliegan versiones. Por eso la cobertura se mide con dos números: cuántos activos se escanean y cuán reciente es el último escaneo de cada uno.

La cobertura trae la fecha del último escaneo de cada activo y el inventario, su fecha de exportación (en la primera línea de cada archivo).

Responde para continuar

Entre los activos que sí tienen escaneo, ¿cuántos días llevaba sin escanearse el más antiguo en la fecha del inventario? Escribe solo el número.

Ver pista de ayuda

Busca la fecha de último escaneo más lejana y réstala de la fecha de exportación.

Un escaneo sin credenciales mira la máquina desde la red, como lo haría quien no tiene acceso: ve servicios y lo que responden. Uno autenticado entra con una cuenta de solo lectura y consulta los paquetes instalados y su nivel de parches. Para vulnerabilidades en software local, el segundo es el que da el cuadro completo. La columna modo de la cobertura dice cuál se hizo en cada activo.

Responde para continuar

¿Qué se pierde al escanear una máquina sin credenciales?

Ver pista de ayuda

Mira la columna «modo» de la cobertura: ¿en qué máquina de producción de datos se hizo sin credenciales?

Un informe de imagen trae, por paquete, la versión instalada, la versión en la que se corrige y la severidad. La columna de versión corregida cambia lo que se puede hacer: con arreglo publicado, la acción es actualizar; sin arreglo, hay que decidir entre sustituir el componente, aislarlo o aceptar el riesgo con un control compensatorio.

Abre informe-img-tienda-api.txt.

Responde para continuar

¿Qué paquete con severidad CRITICAL no tiene todavía una versión corregida? Escribe su nombre.

Ver pista de ayuda

En la columna «corregido_en» busca la palabra «ninguna» y mira su severidad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad