🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolítica por zonas, aplicaciones y usuarios
5 tareas · 40 min · Principiante
Un cortafuegos de nueva generación no decide solo por dirección y puerto: mira de qué zona a qué zona va el tráfico, qué aplicación es y, si hay directorio de por medio, quién es el usuario. El 10 de mayo de 2027 Cementos del Magdalena, una cementera de Barrancabermeja con 310 personas, te entrega la política de su cortafuegos de borde. Tu primer trabajo es leerla con ese vocabulario. Los nombres de las columnas son genéricos: cada fabricante usa los suyos para la misma idea. Todo es una exportación de ejemplo: se lee y se razona sobre ella, y no se cambia nada en ningún equipo.
Objetivo de la sala
Un cortafuegos de nueva generación no decide solo por dirección y puerto: mira de qué zona a qué zona va el tráfico, qué aplicación es y, si hay directorio de por medio, quién es el usuario. El 10 de mayo de 2027 Cementos del Magdalena, una cementera de Barrancabermeja con 310 personas, te entrega la política de su cortafuegos de borde. Tu primer trabajo es leerla con ese vocabulario. Los nombres de las columnas son genéricos: cada fabricante usa los suyos para la misma idea. Todo es una exportación de ejemplo: se lee y se razona sobre ella, y no se cambia nada en ningún equipo.Un cortafuegos clásico escribe sus reglas con cinco datos: origen, destino, protocolo y puertos. El de nueva generación añade tres que acercan la regla a lo que el negocio quiere decir:
- Zona: el conjunto de interfaces o redes con el mismo nivel de confianza (Usuarios, Servidores, DMZ, Internet). La regla se escribe de una zona a otra y no por cada subred.
- Aplicación: el equipo reconoce el tráfico por su contenido y su comportamiento, no solo por el puerto. Un escritorio remoto que se mueve a otro puerto sigue siendo escritorio remoto para la regla.
- Usuario o grupo: si el equipo está integrado con el directorio, la regla puede decir «el grupo de TI» en vez de una lista de direcciones que cambia cada semana.
En esta ruta usamos los nombres zona_origen, aplicacion y usuarios; en la documentación de cada fabricante los verás con otros, y algunos tienen matices propios.
Responde para continuar
Una regla permite «escritorio remoto» de la zona Usuarios a la zona Servidores. Alguien configura el servicio de escritorio remoto en otro puerto. ¿Qué pasa con una regla escrita por aplicación?
Ver pista de ayuda
La idea de reconocer por aplicación es no depender solo del número de puerto.
Cuando la regla pide un grupo, el equipo cruza la dirección de origen con el directorio y solo deja pasar a quien pertenece a él. Cuando dice cualquiera, la identidad ya no cuenta: cualquier puesto de la zona de origen, con cualquier cuenta, entra.
Abre la consola y consulta reglas filtrando por la aplicación de escritorio remoto. Aparecen dos reglas con la misma zona de origen, la misma de destino y la misma aplicación: se distinguen por la columna usuarios.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué regla permite el escritorio remoto de la zona Usuarios a la zona Servidores a cualquier usuario, no solo al grupo de TI? Escribe su código.
Un perfil de inspección es el paquete de comprobaciones que se aplica al tráfico que una regla deja pasar: detección de intrusiones, antivirus, filtrado de direcciones web, análisis de archivos. Cada fabricante los llama distinto y los agrupa a su manera. Si la regla permite pero su perfil es ninguno, el tráfico pasa solo con la decisión de la regla: nadie lo mira por dentro.
No siempre es un error (una copia de respaldo interna masiva puede justificarlo), pero es una decisión que debe tener un porqué escrito. Consulta reglas por el perfil ninguno y cuenta solo las que permiten: la regla final de negar no se cuenta, porque negar no necesita inspección.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas reglas permiten tráfico sin ningún perfil de inspección? Escribe solo el número.
El registro de tráfico es la evidencia con la que se investiga después. Una regla que no registra deja un hueco: si algo pasa por ella, no hay rastro. La columna registro dice cuándo se escribe la entrada: en muchos equipos, al cerrar la sesión; algunos permiten también al abrirla. Ese momento es configurable y varía por fabricante.
Consulta las reglas sin registro. Fíjate en lo que protege la regla que aparece: no es poca cosa que su tráfico no deje huella.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué regla no registra el tráfico que coincide con ella? Escribe su código.
Un hallazgo de política se escribe con la regla, el dato que la hace débil y lo que se propone, sin tocar nada sin la aprobación del dueño. La regla del escritorio remoto para cualquier usuario, sin perfil de inspección, es un buen ejemplo: no se trata de apagarla, sino de proponer que pida el grupo de TI, que tenga perfil y que quede registrada.
Responde para continuar
¿Cómo redactarías el hallazgo de una regla que permite una aplicación sensible a cualquier usuario y sin inspección?
Ver pista de ayuda
El hallazgo señala el dato débil y propone un cambio concreto; quien aprueba es el dueño.
Conectando con la base…
Tablas
reglas
- orden
- regla
- zona_origen
- zona_destino
- aplicacion
- usuarios
- accion
- perfil_inspeccion
- registro
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.