← Volver al blog

Seguridad de Endpoints y Servidores: Parte 3 – De la Detección a la Respuesta

Publicado el
7 min de lectura
--- vistas

Seguridad de Endpoints y Servidores en GEN: De la Detección a la Respuesta

Fortalecer la primera y última línea de defensa en cualquier organización comienza por entender cómo se comportan los endpoints y servidores en la red. Este artículo recorre un escenario realista dentro de GEN, una empresa de préstamos que está construyendo su práctica de ciberseguridad. En el camino combinamos escaneo de red, análisis de vulnerabilidades, priorización y monitoreo ligero para que puedas replicar el mismo flujo de trabajo en tu propio laboratorio.

Objetivos de Aprendizaje

Al final de este recorrido deberías poder:

  • Explicar por qué el descubrimiento activo complementa las herramientas de detección y respuesta de endpoints (EDR/XDR).
  • Usar Nmap para confirmar la presencia de dispositivos y recopilar información de servicios.
  • Interpretar hallazgos de vulnerabilidades, mapearlos a CVEs y ordenar la remediación con CVSS.
  • Levantar un monitoreo mínimo que genere alertas cuando los activos críticos se comporten mal.
  • Esbozar un breve playbook de incidentes que convierta alertas en bruto en acción decisiva.

Preparando el Escenario

Dentro del departamento de ciberseguridad de GEN, anteriormente usamos Trend Micro Vision One para destacar varios activos de riesgo. Esa información ahora se convierte en la base de una visibilidad más amplia. Por continuidad, nos enfocamos en los tres dispositivos con la puntuación más alta en el Módulo 2:

DispositivoDirección IPTipoDescripción
Endpoint-001192.168.1.45EndpointLaptop de empleado con exposición SMB
Server-WEB01192.168.1.100ServidorServidor de aplicación web (Apache)
Server-DB02192.168.1.103ServidorServidor de base de datos PostgreSQL interno

Trata estas entradas como ejemplos—sustitúyelas por las direcciones de tu propio laboratorio o el conjunto de datos de la clase si estás siguiendo el ejercicio.

Descubriendo Dispositivos en la Red

Antes de sumergirte en las vulnerabilidades, confirma que los objetivos respondan en la red. Un simple barrido de ping hace el trabajo:

nmap -sn 192.168.1.0/24

El flag -sn le indica a Nmap que use descubrimiento de host sin escaneo de puertos, y el /24 indica el rango de la subred. Recopilar la salida en una tabla de referencia rápida facilita detectar cambios más adelante:

IPNombre/IdentificadorTiempo de Respuesta
192.168.1.45Endpoint-00112 ms
192.168.1.100Server-WEB018 ms
192.168.1.103Server-DB027 ms

Como los tres hosts responden, podemos continuar con confianza hacia una inspección más profunda.

Inspeccionando Servicios y Buscando Vulnerabilidades

La detección de servicios (-sV) extiende la fase de descubrimiento reportando la pila de software expuesta en cada dispositivo. Combínala con los scripts de vulnerabilidades de Nmap para obtener más contexto:

nmap -sV 192.168.1.45
nmap --script vuln 192.168.1.45

Repite los comandos para cada dispositivo para construir una imagen clara. A continuación, algunos hallazgos representativos que podrías encontrar:

Endpoint-001 – 192.168.1.45

  • Servicio detectado: SMBv1 (Microsoft Windows 7 SMBv1)
  • Por qué importa: SMBv1 sigue siendo vulnerable a EternalBlue (MS17-010), un exploit wormable asociado a brotes de ransomware.
  • Conexión con el Módulo 2: Trend Micro ya había señalado el CVE-2017-0144 con un CVSS de 8.1; Nmap reconfirma el riesgo desde una perspectiva de red.

Server-WEB01 – 192.168.1.100

  • Servicio detectado: Apache 2.4.29 en Ubuntu
  • Hallazgo del script de vulnerabilidades: Posible exposición al CVE-2021-34798, un fallo de denegación de servicio en mod_http2 provocado por solicitudes HTTP/2 manipuladas.
  • Conexión con el Módulo 2: La telemetría de XDR apuntaba al mismo CVE, confirmando que el frontend público necesita atención.

Server-DB02 – 192.168.1.103

  • Servicio detectado: PostgreSQL 9.5.3
  • Posible problema: El CVE-2016-2193 puede permitir escalamiento de privilegios bajo condiciones específicas, aumentando el riesgo de movimiento lateral dentro de la LAN.
  • Conexión con el Módulo 2: La base de datos ya había sido marcada como desactualizada; ahora entendemos exactamente cómo un atacante podría aprovecharla.

Priorizando con CVSS y Contexto

Las puntuaciones CVSS proporcionan una línea base estructurada, pero ordenar la remediación también requiere conciencia del negocio. Combinar ambos ángulos produce el siguiente ranking:

DispositivoCVEPuntuación CVSSSeveridadPor Qué Va Primero
Endpoint-001CVE-2017-01448.1CríticaExploit remoto y wormable capaz de afectar a todo el parque.
Server-WEB01CVE-2021-347987.5AltaServicio expuesto a internet cuya caída impacta el acceso de los clientes.
Server-DB02CVE-2016-21936.5MediaActivo interno que requiere un punto de apoyo local, aunque igual merece parches.

Apunta a parchear Endpoint-001 de inmediato, programar una ventana de mantenimiento para Server-WEB01, y planificar una ruta de actualización para Server-DB02. Documentar el razonamiento junto con las puntuaciones ayuda a la dirección a entender la hoja de ruta de remediación.

Agregando Monitoreo Ligero

Los datos de vulnerabilidades son más valiosos cuando se combinan con visibilidad sobre la salud del día a día. PRTG Hosted Monitor ofrece un punto de partida accesible:

  1. Organizar activos: Crear un grupo GEN con subgrupos Servers y Endpoints.
  2. Agregar sensores: Adjuntar sensores Ping y Uptime para Server-WEB01; para Endpoint-001 expandir a Ping, CPU Load y Disk Usage para captar señales de estrés.
  3. Definir alertas: Configurar un umbral de latencia de ping—digamos 200 ms—y enrutar las notificaciones a security@gen.local o a la cola del SOC.
  4. Validar: Simular pérdida de paquetes o el reinicio de un servicio para confirmar que la alerta se dispara. Capturar una captura de pantalla o entrada de log como evidencia para el control de cambios.

¿No tienes acceso al laboratorio? Describe los pasos de configuración y haz referencia a las capturas de pantalla proporcionadas. La lección clave es que incluso la telemetría básica acorta el tiempo entre una caída y la primera respuesta humana.

De la Alerta a la Acción: Un Mini Playbook

El monitoreo sin un plan puede inundar a los equipos de ruido. Construye una secuencia concisa que los operadores puedan seguir cuando aparezca una alerta—como una latencia alta en Endpoint-001:

  1. Detección: Registrar la alerta desde PRTG o el stack de monitoreo elegido.
  2. Validación: Verificar cruzadamente con pruebas manuales de ping/traceroute y los logs de sistema relevantes.
  3. Aislamiento: Si se sospecha compromiso, poner en cuarentena el endpoint mediante ACLs de VLAN o herramientas de gestión de endpoints.
  4. Notificación: Escalar al equipo de operaciones de seguridad y a los dueños del sistema a través de los canales establecidos.
  5. Documentación: Abrir un ticket de incidente capturando marcas de tiempo, alcance y evidencia de soporte.
  6. Mitigación y Recuperación: Deshabilitar SMBv1, aplicar MS17-010, reiniciar servicios o restaurar desde backups según sea necesario.
  7. Criterios de Cierre: Confirmar rendimiento normal, limpiar alertas persistentes y programar una revisión post-incidente.

Estos pasos complementan la plataforma XDR de GEN agregando puntos de decisión humana, responsabilidad operativa y cobertura para activos que podrían no ejecutar un agente EDR.

Conclusiones Clave

  • El escaneo activo valida y enriquece los hallazgos de las soluciones XDR, revelando cómo se comportan realmente los servicios expuestos.
  • CVSS proporciona un ancla numérica, pero el impacto contextual en el negocio asegura que los recursos fluyan hacia los problemas más peligrosos primero.
  • El monitoreo ligero más un playbook de respuesta simple convierte los datos de vulnerabilidades en bruto en una disciplina de seguridad repetible.

Al practicar este flujo de trabajo en un laboratorio, construyes memoria muscular que se transfiere directamente a entornos de producción—ya sea que asegures una pequeña flota de TI o una empresa expansiva como GEN. El artículo muestra cómo el equipo de seguridad de GEN combina descubrimiento, priorización, monitoreo y playbooks de respuesta para fortalecer las defensas de endpoints y servidores.


Estudiante: Krivoshchekov Artem
Organización: GEN Cybersecurity Dept
Módulo: Network & Vulnerability Analysis
Fecha: 30/09/2025

Disponible para colaboración por contrato

Estoy disponible para colaborar por contrato. Si tiene una idea de proyecto interesante, reserve una llamada por Calendly.

Agenda una llamada de 30 min