Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SPAN y el monitoreo que no se olvida

5 tareas · 45 min · Principiante

Para vigilar el tráfico de una red de conmutadores hace falta una copia de él, y el conmutador la hace con una función de reflejo de puertos, llamada SPAN en muchos fabricantes. Esa copia es información sensible: en una clínica contiene datos de pacientes. La revisión no busca si el reflejo existe, sino quién lo pidió, adónde va, cuánto tiempo estaba autorizado y quién lo configuró. Tienes la configuración del núcleo de la Clínica Santa Aurora, la lista de puntos de monitoreo autorizados, el registro de cambios y el de comandos. Lectura de documentos de ejemplo, sin aplicar nada.

0 de 5 · 0%

Objetivo de la sala

Para vigilar el tráfico de una red de conmutadores hace falta una copia de él, y el conmutador la hace con una función de reflejo de puertos, llamada SPAN en muchos fabricantes. Esa copia es información sensible: en una clínica contiene datos de pacientes. La revisión no busca si el reflejo existe, sino quién lo pidió, adónde va, cuánto tiempo estaba autorizado y quién lo configuró. Tienes la configuración del núcleo de la Clínica Santa Aurora, la lista de puntos de monitoreo autorizados, el registro de cambios y el de comandos. Lectura de documentos de ejemplo, sin aplicar nada.

Una sesión de reflejo toma el tráfico de uno o varios puertos o VLAN de origen y lo copia a un puerto de destino, donde conectas una sonda de detección o un analizador. Cuanto más amplio el origen, más contenido ajeno se copia, y quien conecte algo al puerto de destino ve lo que pasaba por el origen. Por eso el control no es técnico solo: cada sesión necesita un ticket, un responsable, un destino conocido, una fecha de vencimiento si es temporal y una lista corta de personas que puedan configurarla.

Responde para continuar

¿Qué debe poder demostrar la organización para cada sesión de reflejo de puertos activa?

Ver pista de ayuda

La pregunta es de gobierno: quién, por qué, hacia dónde y hasta cuándo.

Abre el laboratorio. config.txt tiene dos sesiones de reflejo con su destino. sondas-autorizadas.txt es la lista que mantiene Seguridad de los puertos donde se permite conectar equipos de monitoreo. Un puerto de destino que no figura allí es un hallazgo aunque lo haya configurado alguien de confianza: lo que importa es que nadie lo declaró.

cat /span/config.txt
cat /span/sondas-autorizadas.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué puerto es destino de una sesión de reflejo y no figura entre los puntos de monitoreo autorizados? Escribe su nombre.

El registro de cambios tiene los tickets. Para cada sesión hay que poder decir cuál la autorizó; una sesión de destino no autorizado suele tener un ticket que describía otra cosa o que sigue abierto aunque su plazo pasó. Busca el que corresponde a la sesión cuyo origen es un troncal, y lee su descripción y su vencimiento.

cat /span/cambios.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué ticket autorizó la sesión de reflejo cuyo origen es un troncal entre conmutadores? Escribe su código.

Una autorización temporal que sigue en la configuración después de su fecha es, en la práctica, una autorización permanente que nadie decidió. La fecha de corte de la revisión es la que figura en el encabezado de la configuración. Cuenta los días que pasaron entre el vencimiento del ticket y esa fecha, incluyendo el día final y sin contar el de vencimiento.

head -1 /span/config.txt
cat /span/cambios.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos días lleva la sesión activa después del vencimiento de su ticket, hasta la fecha de corte de la revisión? Escribe solo el número.

El registro de comandos del conmutador dice qué usuario escribió cada línea y desde qué origen. No sirve para acusar a nadie, sino para reconstruir el hecho y corregir el proceso: la persona pidió algo temporal y el conmutador le dejó hacerlo con un permiso demasiado amplio, sin una aprobación posterior ni un vencimiento automático.

La recomendación completa tiene tres partes: retirar la sesión tras confirmar con quien la pidió que ya no se necesita, limitar el permiso de configurar sesiones de reflejo a un rol pequeño y registrar el vencimiento de cada sesión en el mismo registro de cambios.

cat /span/aaa.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué usuario escribió los comandos de la sesión de reflejo cuyo destino no está autorizado? Escribe el nombre de usuario.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad