Todas las lecciones Read in English

Seguridad a fondo · Unidad 20 · Lección 2 de 27

Mapear una superficie web

Construye un inventario útil de recursos, identidades, flujos de datos e incertidumbre.

9 minlista

Para prepararteHTTP y proxiesReconocimiento: un mapa basado en evidencia

Después de esta lección puedes

  • mapear lecturas sensibles además de cambios
  • separar indicios de respuesta del comportamiento confirmado
  • priorizar cobertura según datos y fronteras de confianza

Un mapa web útil explica qué hace una aplicación y qué fronteras importan. Una lista larga de URL no indica si un familiar puede leer las notas de un estudiante o si un servicio antiguo conserva datos privados.

Del inventario a las prioridadesInventario: Recursos, roles y flujos de datos. Añade evidencia: Conducta esperada e incógnitas. Elige cobertura: Sensibilidad, exposición y dependenciasDel inventario a las prioridades1InventarioRecursos, roles y flujos de datos2Añade evidenciaConducta esperada e incógnitas3Elige coberturaSensibilidad, exposición ydependencias
La evidencia convierte el inventario de funciones en un plan de revisión.

Incluye lecturas y cambios

Registra función, método, sensibilidad, roles permitidos, relación con el cliente u organización y dependencias. Una exportación de solo lectura puede revelar todo el historial de clientes. Un cambio de dirección puede afectar entregas. Importan tanto confidencialidad como integridad; las solicitudes que cambian estado no son las únicas relevantes.

Distingue fuentes y conclusiones

Los inventarios del responsable, la documentación, el uso normal del navegador y la revisión autorizada de código muestran partes distintas del sistema. Sitemap y robots.txt describen información para rastreadores. Certificate Transparency registra emisiones de certificados, no propiedad actual ni permiso para examinar un host.

Una ruta documentada puede estar retirada; otra sin documentación puede ser legítima. Anota fuente, fecha e incertidumbre sin convertir cada nombre en un servicio confirmado.

Una respuesta admite varias explicaciones

403 no demuestra que exista un recurso concreto: un intermediario puede rechazar todo un prefijo. 404 puede ocultar un recurso, y 200 puede llevar un error de aplicación. Longitud y tiempo también cambian por motivos normales.

Contrasta observaciones con documentación, configuración y registros disponibles. Un patrón puede justificar investigar sin demostrar una vulnerabilidad. Del mismo modo, una transferencia de zona DNS solo supone exposición indebida cuando contradice la política; la replicación autorizada es normal.

Escenario: el informe olvidado

Una escuela añade un panel, pero conserva su servicio anterior de informes. Ambos manejan notas; solo se ha revisado la autorización del panel. El siguiente paso útil es asignar responsable y revisar acceso y conservación del servicio antiguo.

Encontrar el nombre de un parámetro no demuestra asignación masiva. Ese problema requiere que propiedades controladas por el cliente modifiquen indebidamente estado sensible. APIs amplía la distinción.

Haz comprensible la cobertura

Marca cada fila como revisada, pendiente o fuera de esta revisión, indicando el motivo. Prioriza datos sensibles, permisos amplios, infraestructura compartida y dependencias sin soporte. Mantén visibles las preguntas abiertas: cobertura significa evidencia acotada, no examen de todos los comportamientos posibles.

Construye un mapa que permita decidir

La escuela ficticia entrega tres registros. Su lista de servicios dice que el panel nuevo sustituyó a la herramienta de informes. Un registro actual de despliegue sigue incluyendo el servicio de informes. El responsable de los datos confirma que ambos pueden leer calificaciones. Estos registros discrepan sobre la retirada; no establecen un fallo de control de acceso.

Crea un pequeño mapa de cobertura:

Función Evidencia actual Decisión de revisión
Panel Despliegue actual y política de notas revisada Conservar fecha y roles comprobados.
Informe de notas Despliegue actual; política de acceso sin revisar Asignar responsable y revisar el acceso.
Calendario público Solo eventos publicados en este inventario Registrar menor sensibilidad y revisar cambios.

El informe merece atención temprana porque combina datos sensibles con falta de evidencia de política. Es una razón para priorizar, no una calificación de gravedad ni una afirmación de filtración. El calendario permanece en el mapa; una prioridad menor no significa que carezca de dependencias o de posibles riesgos.

PrediceLa revisión del panel fue satisfactoria. ¿Puede la fila del informe heredar el estado de revisada?

Solo si la evidencia demuestra que los controles y rutas relevantes son compartidos y quedaron cubiertos. Una base de datos común no basta: el informe puede tener otra audiencia, filtro, identidad de servicio o ruta de exportación.

Vincula cada fila con su evidencia y fecha. Registra audiencia prevista, operación de lectura o cambio, datos sensibles, responsable y dependencias. Sitúa la retirada sin confirmar junto al registro que la contradice. Otro revisor podrá actualizar el mapa sin reconstruir tus suposiciones.

La cobertura necesita un denominador: tres funciones mapeadas con una política revisada difieren de una URL que devuelve éxito. Declara los límites de la revisión y qué permitiría cerrar cada fila pendiente, como reglas aprobadas por el propietario y resultados para los roles pertinentes.

Términos que viste

mapa de superficiehost virtualrobots.txtcoberturahuella técnica

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. La lista de servicios dice que una herramienta está retirada, pero un registro actual de despliegue la incluye. ¿Cómo debe representarlo el mapa?

    Ver la respuesta

    Respuesta correcta: Registrar la evidencia contradictoria y una acción del responsable para aclarar su estado. Conserva procedencia e incertidumbre para que la siguiente decisión pueda resolver la discrepancia.

  2. ¿Por qué priorizar la política sin revisar de informes de notas sobre el calendario público en este inventario?

    Ver la respuesta

    Respuesta correcta: Combina registros sensibles con falta de evidencia sobre quién puede acceder. La prioridad sigue la sensibilidad y la incertidumbre aportadas, sin afirmar una divulgación confirmada.

  3. Panel e informes comparten base de datos. ¿Qué se necesita para que una revisión cubra ambos?

    Ver la respuesta

    Respuesta correcta: Evidencia de que se cubrieron las rutas, políticas y casos de rol pertinentes. Un almacenamiento compartido puede coexistir con filtros, identidades y audiencias diferentes.

  4. Una pasarela devuelve 403 para toda ruta bajo un prefijo antiguo. ¿Qué establece ese registro?

    Ver la respuesta

    Respuesta correcta: La pasarela rechazó esas peticiones en las condiciones observadas. Atribuye la evidencia al componente y condiciones que la produjeron; separa las conclusiones sobre el backend.

  5. ¿Qué hace útil decir que una de tres funciones mapeadas tiene su política de acceso revisada?

    Ver la respuesta

    Respuesta correcta: Nombra un denominador acotado y un tipo concreto de revisión completada. Permite ver qué se examinó y qué falta, sin convertir un recuento en garantía universal.

Pruébalo

  • EscribeRecrea el mapa de tres filas de la escuela. Para el servicio de informes, escribe la duda pendiente, quién debe resolverla y qué evidencia permitiría marcar su política de acceso como revisada. Añade una razón por la que el resultado del panel no cubre automáticamente las exportaciones.
Referencias