Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Security Command Center, leer hallazgos

5 tareas · 35 min · Principiante

Security Command Center reúne en un solo lugar los hallazgos de seguridad de una organización de Google Cloud: configuraciones peligrosas, vulnerabilidades y amenazas. Para quien revisa, la habilidad no es ejecutar nada sino leer: qué categoría es, qué gravedad trae, si sigue activo, si alguien lo silenció y sobre qué recurso cae, y después cruzarlo con el inventario y con los registros. Con un extracto de los hallazgos de Cerámicas Tacuara y el estado de las reglas que citan, aprendes a filtrar por estado y silencio, a localizar la amenaza entre las configuraciones y a no fiarte de un hallazgo silenciado. Todo es lectura de extractos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Security Command Center reúne en un solo lugar los hallazgos de seguridad de una organización de Google Cloud: configuraciones peligrosas, vulnerabilidades y amenazas. Para quien revisa, la habilidad no es ejecutar nada sino leer: qué categoría es, qué gravedad trae, si sigue activo, si alguien lo silenció y sobre qué recurso cae, y después cruzarlo con el inventario y con los registros. Con un extracto de los hallazgos de Cerámicas Tacuara y el estado de las reglas que citan, aprendes a filtrar por estado y silencio, a localizar la amenaza entre las configuraciones y a no fiarte de un hallazgo silenciado. Todo es lectura de extractos de ejemplo.

Un hallazgo de Security Command Center trae, entre otros campos, category (qué detectó), findingClass (configuración errónea, vulnerabilidad o amenaza), severity (CRITICAL, HIGH, MEDIUM o LOW), state (ACTIVE mientras el problema persiste, INACTIVE cuando ya no se detecta), mute (MUTED o UNMUTED), resourceName (sobre qué recurso) y eventTime (cuándo ocurrió o se detectó).

El silencio (mute) es una decisión humana: oculta el hallazgo de las vistas y las notificaciones, pero no lo resuelve. El hallazgo silenciado sigue ACTIVE mientras el problema exista. Silenciar es legítimo cuando el riesgo está aceptado y documentado; es un hueco cuando alguien lo hizo para limpiar la pantalla.

Responde para continuar

Un hallazgo aparece con state ACTIVE y mute MUTED. ¿Qué significa?

Ver pista de ayuda

Separa lo que describe el estado, el problema, de lo que describe el silencio, una decisión.

Abre el laboratorio. hallazgos.json mezcla configuraciones erróneas (MISCONFIGURATION) con una amenaza (THREAT). Las configuraciones dicen cómo está el entorno; una amenaza dice que algo ocurrió, y por eso se mira primero. La categoría de las amenazas viene con prefijo de táctica, por ejemplo «Persistence», que describe lo que hace quien la dispara, no cómo hacerlo.

Busca el hallazgo de clase THREAT y mira el recurso al que se refiere.

Responde para continuar

¿Sobre qué cuenta de servicio cae el único hallazgo de amenaza?

Ver pista de ayuda

Filtra con grep por THREAT y lee el final del resourceName.

Una cola de hallazgos se ordena con tres filtros a la vez: gravedad alta (HIGH o CRITICAL), estado ACTIVE y sin silencio. Es lo que no se puede dejar para después, porque está abierto, es grave y nadie lo ha aceptado.

Responde para continuar

¿Cuántos hallazgos son a la vez de gravedad HIGH o CRITICAL, ACTIVE y UNMUTED?

Ver pista de ayuda

Recorre los hallazgos uno por uno y descarta los de gravedad baja o media, los INACTIVE y los MUTED.

Entre los hallazgos ACTIVE de gravedad alta hay uno silenciado. estado-de-las-reglas.txt incluye una nota con la razón que dio el equipo de redes. Una razón escrita es lo mínimo; lo que debe preguntar una revisión es si sigue vigente: «hasta el rediseño» sin fecha es una excepción sin caducidad.

Responde para continuar

¿Sobre qué regla de cortafuegos hay un hallazgo de gravedad alta silenciado?

Ver pista de ayuda

Busca el hallazgo con mute MUTED que cita una regla de cortafuegos y lee la nota del inventario.

Un hallazgo ACTIVE sobre una regla que el inventario marca como disabled: true parece una contradicción. Hay dos explicaciones, y solo se distinguen mirando: o el hallazgo es antiguo y la detección aún no se ha refrescado, o la regla sigue siendo un riesgo latente, porque basta con reactivarla para que quede abierta. Descartarlo sin comprobar es una decisión, no una conclusión.

En el laboratorio, la regla allow-prueba-vieja está en ese caso.

Responde para continuar

¿Qué hace una revisión con el hallazgo activo sobre allow-prueba-vieja?

Ver pista de ayuda

Una regla deshabilitada no se usa hoy, pero sigue escrita en el proyecto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad