🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPor donde entra casi todo
5 tareas · 25 min · Principiante
Las máquinas de una planta las mantiene el proveedor que las fabricó, y para no desplazarse cada vez pide acceso remoto. Ese acceso, cuando se deja abierto de forma permanente, es la puerta por la que entra buena parte de los incidentes de OT: una conexión pensada para una revisión puntual que queda conectada para siempre. En esta sala revisas el acceso remoto del proveedor de la llenadora de Andes Agua y decides cómo debería ser para que la planta se mantenga sin quedar abierta al mundo.
Objetivo de la sala
Las máquinas de una planta las mantiene el proveedor que las fabricó, y para no desplazarse cada vez pide acceso remoto. Ese acceso, cuando se deja abierto de forma permanente, es la puerta por la que entra buena parte de los incidentes de OT: una conexión pensada para una revisión puntual que queda conectada para siempre. En esta sala revisas el acceso remoto del proveedor de la llenadora de Andes Agua y decides cómo debería ser para que la planta se mantenga sin quedar abierta al mundo.El proveedor de la llenadora de Andes Agua instaló, durante la puesta en marcha, una conexión de mantenimiento para poder entrar a la máquina desde sus oficinas. Esa conexión sigue activa: está permanentemente encendida, llega directa al equipo de la llenadora dentro de la planta, y nadie de Andes Agua sabe cuándo el proveedor se conecta ni qué hace. Es un camino hacia el interior de la planta que está siempre disponible, fuera del control de la empresa y sin registro. Un atacante que comprometa al proveedor —o que descubra esa conexión— entra en la planta por una puerta que la propia planta dejó abierta.
El problema no es que el proveedor necesite acceso: es que el acceso sea permanente, directo y sin vigilancia. Reconocer esa combinación es el primer paso para cerrarla sin dejar a la máquina sin mantenimiento.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El proveedor tiene una conexión de mantenimiento permanente y directa a la llenadora, sin registro. ¿Por qué es un riesgo?
Ver pista de ayuda
El problema no es que el proveedor entre, sino que pueda hacerlo siempre, directo y sin que nadie lo vea.
El acceso remoto correcto invierte casi todas esas propiedades. No está siempre abierto: se habilita bajo demanda, cuando hay un trabajo, y se cierra al terminar. No se concede solo: alguien de la planta lo aprueba para esa sesión. No confía en una contraseña: exige un segundo factor. Y no llega directo al equipo: pasa por un salto —un equipo intermedio en la zona intermedia— desde el que se llega a la máquina, con la sesión registrada de principio a fin. El proveedor mantiene su máquina, pero cada entrada es puntual, aprobada, verificada y grabada.
La diferencia entre el acceso peligroso y el correcto no es la herramienta, sino las condiciones: bajo demanda en vez de permanente, aprobado en vez de libre, con segundo factor, a través de un salto y con registro.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo debería ser el acceso remoto del proveedor a la máquina?
Ver pista de ayuda
No cambia la herramienta, cambian las condiciones: puntual, aprobado, con segundo factor, por un salto y registrado.
Una pieza clave del acceso correcto es que el proveedor no se conecte directamente al equipo de la planta, sino a un equipo de salto situado en la zona intermedia, y desde ahí —y solo durante la sesión aprobada— alcance la máquina. El salto es un punto único y vigilado por donde pasa todo acceso externo: ahí se aplica el segundo factor, se graba la sesión y se corta el paso al terminar. Sin salto, cada proveedor abre su propio túnel directo a la planta y no hay un sitio donde ver ni controlar quién entra. Con salto, todo el acceso remoto se concentra en una puerta que se puede vigilar y cerrar.
El salto es a las personas lo que la zona intermedia es a los datos: un único punto de cruce controlado, en lugar de muchos caminos directos que nadie vigila.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué aporta que el proveedor pase por un equipo de salto en la zona intermedia en vez de conectarse directo a la máquina?
Ver pista de ayuda
Un punto único de cruce se puede vigilar y cerrar; muchos túneles directos, no.
Al revisar el acceso del proveedor de Andes Agua aparece otro detalle: todos los técnicos del proveedor entran con la misma cuenta compartida, y su contraseña es la que traía de fábrica el equipo de acceso, nunca se cambió. Eso significa que no se puede saber qué técnico hizo qué, que la contraseña probablemente la conoce mucha gente dentro y fuera del proveedor, y que figura en los manuales públicos del fabricante. La corrección es dar una identidad por persona, quitar las credenciales por defecto y atar cada sesión a quién la abrió, de modo que el registro sirva para algo.
Una cuenta compartida con clave de fábrica anula el registro y el control aunque el resto del acceso esté bien montado: si no se sabe quién entró, la sesión grabada pierde la mitad de su valor. La identidad por persona es lo que hace que la vigilancia signifique algo.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Los técnicos del proveedor entran con una cuenta compartida cuya contraseña es la de fábrica. ¿Cuál es la corrección?
Ver pista de ayuda
Sin saber quién entró, la sesión grabada vale la mitad. Identidad por persona y fuera la clave de fábrica.
Abre la captura de accesos desde el exterior. Una dirección de fuera entra directa a un equipo de la planta, a horas irregulares y de forma repetida: es el acceso de mantenimiento del proveedor, dejado permanentemente abierto. Aísla esa conexión y lee el código anotado en su fila.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Localiza la conexión que llega desde una dirección externa directamente a un equipo de la planta (el acceso del proveedor) y escribe el código de la sala anotado en su fila.
Formato esperado: OT-____
Ver pista de ayuda
No es tráfico interno de planta (Modbus entre direcciones 10.20.x): es una sesión que entra de una dirección de fuera, de madrugada. El código está en su nota.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.