Todas las lecciones Read in English

Seguridad a fondo · Unidad 18

Reconocimiento: un mapa basado en evidencia

Convierte nombres, observaciones de servicios e inventarios en un mapa útil, distinguiendo pistas y conclusiones.

9 minlista

ATT&CK TA0043 Reconnaissance

Para prepararteComputadoras y redesAprende con cuidado: permisos, personas e IA

Después de esta lección puedes

  • Interpretar observaciones de servicios según método, ubicación y momento.
  • Distinguir un nombre descubierto de propiedad confirmada y alcance autorizado.
  • Registrar evidencia, incertidumbre y una pregunta útil para continuar la revisión.

Lecciones de esta unidad

Explorar 8 lecciones de este tema
  1. Inventariar para decidirElige campos de inventario que permitan al equipo responsable decidir sobre mantenimiento.3 min
  2. El alcance incluye y excluyeRelaciona activos, actividades, plazos y exclusiones con un acuerdo de revisión escrito.3 min
  3. Conserva origen y significadoConserva las relaciones entre fuentes para no confundir copias con confirmaciones independientes.3 min
  4. DNS como evidencia temporalInterpreta tiempos y caché de resolutores sin convertir una respuesta DNS en prueba de propiedad.3 min
  5. Los metadatos son una pistaRelaciona la versión anunciada con la corrección del distribuidor y el software en ejecución.3 min
  6. La propiedad cambiaDistingue una transferencia propuesta de responsabilidad operativa aceptada.3 min
  7. La exposición necesita contextoDescribe la accesibilidad según ruta y capa observadas, dejando como desconocidos los contextos no revisados.3 min
  8. Desconocido no significa ausenteAplica reglas explícitas de evidencia a registros recientes, desactualizados y retirados.3 min

Imagina que empiezas a dar soporte a un centro comunitario. Tiene una web de reservas, una red de personal y un servicio de pagos gestionado por un proveedor. Antes de recomendar protecciones, necesitas entender qué existe y quién es responsable. El reconocimiento es la parte dedicada a recoger esa información.

Un buen mapa es útil porque reconoce la incertidumbre. «Este nombre apareció en un certificado antiguo» y «este es un servicio actual que gestionamos» son afirmaciones distintas. Aquí aprenderás a separarlas con registros ficticios; no necesitas software de escaneo.

Empieza por la pregunta y el límite

Una evaluación necesita propósito, activos autorizados, métodos permitidos y periodo acordado. El alcance puede incluir nombres, cuentas, aplicaciones o entornos; no siempre es un rango IP. Una dirección de nube compartida puede servir a clientes sin relación entre sí.

Inventarios, diagramas de arquitectura, entrevistas con responsables y registros públicos pueden aportar información. Poder leer un dato no autoriza automáticamente una interacción más profunda. Descubrir otro nombre tampoco amplía el alcance de la evaluación.

Reconocimiento: un mapa basado en evidenciaUn mapa útil conserva por separado la observación original, su contexto y la conclusión.Registra la observaciónComprueba fuente y contextoDelimita la conclusión
Un mapa útil conserva por separado la observación original, su contexto y la conclusión.

Toda observación tiene una perspectiva

Un punto de observación describe desde dónde y cómo miraste. Un servicio puede ser accesible desde la red del personal y no desde internet. IPv4 e IPv6 pueden tener rutas y controles distintos. Los resultados también cambian con despliegues, tiempo y método utilizado.

Las herramientas resumen respuestas con etiquetas. Describen lo observado, no una propiedad permanente del activo:

Etiqueta en un informe ficticio Interpretación respaldada
Abierto El método obtuvo evidencia de un servicio escuchando.
Cerrado El método obtuvo evidencia de que el puerto era accesible pero no tenía un servicio escuchando.
Filtrado El filtrado impidió decidir si había un servicio escuchando.
Abierto o filtrado La evidencia no distinguió esas posibilidades.

El silencio puede tener varias explicaciones. Un equipo que no responde a una clase de mensaje puede ofrecer otros servicios. Conserva transporte, perspectiva, fecha y método junto al resultado; «abierto» no significa vulnerable.

Nombres y versiones son pistas

DNS relaciona nombres con otros datos, pero no establece todos los activos de una organización. Certificate Transparency registra eventos relacionados con certificados; una entrada antigua puede sobrevivir al servicio que describía. Ninguna fuente demuestra por sí sola propiedad actual, permiso o disponibilidad.

Un banner es texto que un servicio presenta sobre sí mismo. Puede ser incompleto, personalizado o generado por un intermediario. La versión mostrada puede omitir una corrección de seguridad aplicada por el proveedor a una versión anterior. Corrobora las afirmaciones relevantes con configuración confirmada, información de paquetes y el aviso correspondiente del proveedor.

Nombre y dirección importan en servicios web: varios sitios pueden compartir una dirección y responder de forma distinta según el nombre solicitado. Registra esa relación sin incluir automáticamente a todos los vecinos de la infraestructura compartida en la misma organización.

Evaluar es más que listar alertas

Una evaluación de vulnerabilidades puede combinar revisión de configuración, inventario autenticado, comprobaciones automáticas y análisis humano. Cierta evidencia confirma directamente una debilidad; otros resultados son pistas pendientes de validar.

La ausencia confirmada de un control requerido puede respaldar un hallazgo sin demostrar daño adicional. Pero una etiqueta de severidad del escáner no establece todas las consecuencias atribuidas. Contrasta su razonamiento con activo, versión y configuración reales.

Conserva un mapa que otros puedan utilizar

Registra activo, responsable, fuente, momento, perspectiva, afirmación respaldada, confianza y pregunta pendiente. La cobertura explícita importa: «IPv6 no evaluado» describe un límite; no implica que IPv6 esté ausente ni sea inseguro.

Incluso las solicitudes orientadas a lectura pueden generar registros, consumir recursos o activar comportamientos mal diseñados. «Solo miramos» no describe completamente método y efectos. Una entrega cuidadosa explica qué se revisó, qué sigue incierto y qué responsable puede aclararlo.

EXPLORA EL CONCEPTO

¿Qué fuerza tiene esta pista?

Revisa un registro ficticio y compara lo que respalda con lo que no demuestra.

Nombre en certificado antiguo

El registro histórico respalda que el nombre apareció en datos de certificados. Propiedad actual, servicio activo y alcance todavía necesitan confirmación.

Resultado filtrado

El filtrado impidió al método determinar si había un servicio escuchando. No establece qué software hay detrás ni una vulnerabilidad.

Configuración confirmada

Una configuración actual y en alcance puede aportar evidencia más sólida sobre un control. Registra fuente y fecha y compárala con el requisito pertinente.

Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.

Términos que viste

reconocimientopunto de observaciónbannercobertura

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Un certificado de hace dos años contiene un nombre nuevo. ¿Qué demuestra?

    Ver la respuesta

    Respuesta correcta: El nombre figura en ese registro histórico de certificado. Esa es la observación respaldada; propiedad y disponibilidad actuales requieren contexto.

  2. ¿Qué significa que un servicio aparezca como filtrado?

    Ver la respuesta

    Respuesta correcta: El filtrado impidió determinar si había un servicio escuchando. Conserva la incertidumbre descrita por el método de observación.

  3. ¿Por qué la versión mostrada puede ser insuficiente para confirmar que falta una corrección?

    Ver la respuesta

    Respuesta correcta: Puede omitir correcciones aplicadas a versiones anteriores o reflejar un intermediario. Confirma el paquete o configuración pertinente y el aviso del proveedor.

  4. La revisión no examinó IPv6. ¿Cómo debe describirlo el mapa?

    Ver la respuesta

    Respuesta correcta: No se evaluó la cobertura de IPv6. Registrar el hueco mantiene útil el mapa sin inventar un resultado.

Pruébalo

  • EscribeUn inventario ficticio enumera un portal retirado; un certificado de hace dos años contiene su nombre; el registro actual de propietarios indica que lo gestiona un proveedor. Crea tres filas con fuente, fecha, afirmación respaldada y evidencia que falta. Decide qué pregunta de alcance debe resolverse antes de continuar evaluándolo.
Referencias