← Volver al blog

Seguridad de Endpoints y Servidores: Parte 3, De la Detección a la Respuesta

Publicado el
7 min de lectura
--- vistas

Seguridad de Endpoints y Servidores en GEN: De la Detección a la Respuesta

Fortalecer la primera y última línea de defensa en cualquier organización comienza por entender cómo se comportan los endpoints y servidores en la red. Este artículo recorre un escenario realista dentro de GEN, una empresa de préstamos que está construyendo su práctica de ciberseguridad. En el camino combinamos escaneo de red, análisis de vulnerabilidades, priorización y monitoreo ligero para que puedas replicar el mismo flujo de trabajo en tu propio laboratorio.

Objetivos de Aprendizaje

Al final de este recorrido deberías poder:

  • Explicar por qué el descubrimiento activo complementa las herramientas de detección y respuesta de endpoints (EDR/XDR).
  • Usar Nmap para confirmar la presencia de dispositivos y recopilar información de servicios.
  • Interpretar hallazgos de vulnerabilidades, mapearlos a CVEs y ordenar la remediación con CVSS.
  • Levantar un monitoreo mínimo que genere alertas cuando los activos críticos se comporten mal.
  • Esbozar un breve playbook de incidentes que convierta alertas en bruto en acción decisiva.

Preparando el Escenario

Dentro del departamento de ciberseguridad de GEN, anteriormente usamos Trend Micro Vision One para destacar varios activos de riesgo. Esa información ahora se convierte en la base de una visibilidad más amplia. Por continuidad, nos enfocamos en los tres dispositivos con la puntuación más alta en el Módulo 2:

DispositivoDirección IPTipoDescripción
Endpoint-001192.168.1.45EndpointLaptop de empleado con exposición SMB
Server-WEB01192.168.1.100ServidorServidor de aplicación web (Apache)
Server-DB02192.168.1.103ServidorServidor de base de datos PostgreSQL interno

Trata estas entradas como ejemplos. Sustitúyelas por las direcciones de tu propio laboratorio o el conjunto de datos de la clase si estás siguiendo el ejercicio.

Descubriendo Dispositivos en la Red

Antes de sumergirte en las vulnerabilidades, confirma que los objetivos respondan en la red. Un simple barrido de ping hace el trabajo:

nmap -sn 192.168.1.0/24

El flag -sn le indica a Nmap que use descubrimiento de host sin escaneo de puertos, y el /24 indica el rango de la subred. Recopilar la salida en una tabla de referencia rápida facilita detectar cambios más adelante:

IPNombre/IdentificadorTiempo de Respuesta
192.168.1.45Endpoint-00112 ms
192.168.1.100Server-WEB018 ms
192.168.1.103Server-DB027 ms

Como los tres hosts responden, podemos continuar con confianza hacia una inspección más profunda.

Inspeccionando servicios y buscando vulnerabilidades

La detección de servicios (-sV) extiende la fase de descubrimiento reportando la pila de software expuesta en cada dispositivo. Combínala con los scripts de vulnerabilidades de Nmap para obtener más contexto:

nmap -sV 192.168.1.45
nmap --script vuln 192.168.1.45

Repite los comandos para cada dispositivo para construir una imagen clara. A continuación, algunos hallazgos representativos que podrías encontrar:

Endpoint-001-192.168.1.45

El escaneo responde con SMBv1 (Microsoft Windows 7 SMBv1). Ese protocolo sigue abierto a EternalBlue (MS17-010), un exploit wormable asociado a varios brotes de ransomware. Trend Micro ya había señalado el CVE-2017-0144 con un CVSS de 8.1 en el módulo 2, y Nmap ahora reconfirma el mismo riesgo desde la red.

Server-WEB01-192.168.1.100

Este host ejecuta Apache 2.4.29 en Ubuntu. Los scripts de vulnerabilidades apuntan al CVE-2021-34798, una denegación de servicio en mod_http2 que se dispara con solicitudes HTTP/2 manipuladas. La telemetría de XDR nombró el mismo CVE en el módulo 2, así que el frontend público necesita atención.

Server-DB02-192.168.1.103

Aquí responde PostgreSQL 9.5.3. Bajo condiciones específicas el CVE-2016-2193 permite escalamiento de privilegios, lo que aumenta el riesgo de movimiento lateral dentro de la LAN. La base de datos ya estaba marcada como desactualizada en el módulo 2, y ahora sabemos exactamente cómo la aprovecharía un atacante.

Priorizando con CVSS y Contexto

Las puntuaciones CVSS proporcionan una línea base estructurada, pero ordenar la remediación también requiere conciencia del negocio. Combinar ambos ángulos produce el siguiente ranking:

DispositivoCVEPuntuación CVSSSeveridadPor Qué Va Primero
Endpoint-001CVE-2017-01448.1CríticaExploit remoto y wormable capaz de afectar a todo el parque.
Server-WEB01CVE-2021-347987.5AltaServicio expuesto a internet cuya caída impacta el acceso de los clientes.
Server-DB02CVE-2016-21936.5MediaActivo interno que requiere un punto de apoyo local, aunque igual merece parches.

Apunta a parchear Endpoint-001 de inmediato, programar una ventana de mantenimiento para Server-WEB01, y planificar una ruta de actualización para Server-DB02. Documentar el razonamiento junto con las puntuaciones ayuda a la dirección a entender la hoja de ruta de remediación.

Agregando monitoreo ligero

Los datos de vulnerabilidades son más valiosos cuando se combinan con visibilidad sobre la salud del día a día. PRTG Hosted Monitor ofrece un punto de partida accesible:

  1. Crea un grupo GEN con subgrupos Servers y Endpoints.
  2. Adjunta sensores Ping y Uptime a Server-WEB01. Para Endpoint-001 añade además CPU Load y Disk Usage, para que el estrés aparezca antes que la caída.
  3. Configura un umbral de latencia de ping, digamos 200 ms, y enruta las notificaciones a security@gen.local o a la cola del SOC.
  4. Simula pérdida de paquetes o reinicia un servicio para confirmar que la alerta se dispara de verdad. Captura una pantalla o una entrada de log como evidencia para el control de cambios.

¿No tienes acceso al laboratorio? Describe los pasos de configuración y haz referencia a las capturas de pantalla proporcionadas. La lección clave es que incluso la telemetría básica acorta el tiempo entre una caída y la primera respuesta humana.

De la Alerta a la Acción: Un Mini Playbook

El monitoreo sin un plan puede inundar a los equipos de ruido. Construye una secuencia concisa que los operadores puedan seguir cuando aparezca una alerta, como una latencia alta en Endpoint-001:

FaseQué hace el operador
DetecciónRegistra la alerta desde PRTG o el stack de monitoreo que tengas.
ValidaciónVerifica a mano con ping y traceroute, y revisa los logs de sistema relevantes.
AislamientoSi se sospecha compromiso, pon el endpoint en cuarentena mediante ACLs de VLAN o herramientas de gestión de endpoints.
NotificaciónEscala al equipo de operaciones de seguridad y a los dueños del sistema por los canales establecidos.
DocumentaciónAbre un ticket de incidente con marcas de tiempo, alcance y evidencia de soporte.
Mitigación y recuperaciónDeshabilita SMBv1, aplica MS17-010, reinicia servicios o restaura desde backups según sea necesario.
CierreConfirma rendimiento normal, limpia alertas persistentes y programa una revisión post-incidente.

Estos pasos complementan la plataforma XDR de GEN agregando puntos de decisión humana, responsabilidad operativa y cobertura para activos que podrían no ejecutar un agente EDR.

Conclusiones Clave

  • El escaneo activo valida y enriquece los hallazgos de las soluciones XDR, revelando cómo se comportan realmente los servicios expuestos.
  • CVSS proporciona un ancla numérica, pero el impacto contextual en el negocio asegura que los recursos fluyan hacia los problemas más peligrosos primero.
  • El monitoreo ligero más un playbook de respuesta simple convierte los datos de vulnerabilidades en bruto en una disciplina de seguridad repetible.

Al practicar este flujo de trabajo en un laboratorio, construyes memoria muscular que se transfiere directamente a entornos de producción, ya sea que asegures una pequeña flota de TI o una empresa expansiva como GEN. El artículo muestra cómo el equipo de seguridad de GEN combina descubrimiento, priorización, monitoreo y playbooks de respuesta para fortalecer las defensas de endpoints y servidores.

Estudiante: Krivoshchekov Artem
Organización: GEN Cybersecurity Dept
Módulo: Network & Vulnerability Analysis
Fecha: 30/09/2025

Disponible para colaboración por contrato

Estoy disponible para colaborar por contrato. Si tiene una idea de proyecto interesante, reserve una llamada por Calendly.

Agenda una llamada de 30 min