CreaRack-SL

El Observatorio (monitorización) ahora es más seguro — qué cambió

Versión para todo el equipo (sin tecnicismos) de la revisión de seguridad del Observatorio (la parte de CreaRack que vigila dispositivos: ping, SNMP, gráficas). Cubre dos tandas: parte 1 (alta de dispositivos, métricas) y parte 2 (los sondeos). Versiones técnicas: [[feature—monitoring—auditoria-sa1-s106]] y [[feature—monitoring—auditoria-sa2-s107]].

En una frase

Repasamos a fondo la primera de seis partes del Observatorio y arreglamos de golpe lo que encontramos: ahora quien solo puede mirar ya no puede tocar, las contraseñas de los equipos no se enseñan, y cerramos un agujero por el que alguien podría haber espiado datos de otra empresa.

Qué se arregló (en lenguaje normal)

  1. “Solo lectura” ya no significa “puede hacer de todo”. Antes, un usuario con permiso de solo mirar podía dar de alta o borrar dispositivos vigilados e incluso lanzar barridos de red. Ahora cada acción pide el permiso adecuado: mirar es mirar; crear, borrar o sondear exige permiso de edición.

  2. Las contraseñas de los aparatos ya no se ven. La pantalla de dispositivos devolvía las claves SNMP (las contraseñas con las que CreaRack habla con switches, UPS, etc.) en texto plano a cualquiera de la empresa. Ahora nunca salen al navegador: solo se muestra un indicador de “tiene credenciales configuradas”. Y al guardar un cambio, no se borran sin querer.

  3. Cerrado un posible espionaje entre empresas. Había una rendija por la que, con un dato “trucado” en la configuración de un dispositivo, alguien podía colar una consulta a las gráficas y leer métricas de otra empresa. Bloqueado.

  4. Cosas que estaban rotas y nadie había notado. Tres funciones de “sondeo masivo” daban error siempre (un choque interno de rutas que llevaba ahí desde hacía tiempo). El cálculo del ”% de tiempo activo” salía torcido. Y una tarea de fondo petaba por buscar un dato que ya no existe. Todo corregido.

Segunda parte (s107): los sondeos — ping, SNMP y HTTP

La segunda tanda repasó los “sondeos”: las comprobaciones que CreaRack hace a los aparatos para saber si están vivos y cómo van. Lo gordo que encontramos y cerramos:

  1. El más importante — un chequeo que se podía desviar a sitios internos (SSRF). El chequeo “¿esta web responde?” se podía apuntar, en vez de a la web del cliente, a direcciones internas del propio servidor (la “dirección mágica” de la nube donde viven las llaves del sistema, la base de datos, la caché…). Pasaba porque el sistema validaba una casilla pero luego llamaba a otra. Ahora hay un único portero que comprueba el destino de verdad antes de conectarse y bloquea todo lo que sea interno.

  2. Los botones de SNMP no pedían permiso. Probar, ver interfaces y sondear por SNMP los podía disparar cualquiera. Ahora piden permiso de edición, como el resto.

  3. No se puede usar SNMP para “fisgar” la red interna. Dos de esos botones permitían apuntar a direcciones internas; ahora se bloquean (los aparatos privados se vigilan a través del Agente local, como debe ser).

  4. Otra rendija de espionaje entre empresas (esta vez en las gráficas de grupo, mismo tipo que la de la parte 1, en otro sitio): cerrada.

  5. Detalles: un fallo de SNMP ya no “miente” diciendo un estado inválido, las descargas enormes ya no pueden tumbar la memoria, y dejamos de apuntar datos sensibles (el usuario de SNMP) en los registros.

¿Esto era grave? ¿Me afecta?

Hoy solo accede el equipo a CreaRack (todavía no hay clientes externos), así que el riesgo real era bajo. Pero estas son exactamente las cosas que hay que dejar cerradas antes de abrir la puerta a clientes. Es prevención, no apagar un fuego.

Cómo lo hicimos con confianza

Lo revisó un enjambre de agentes (uno busca fallos, otros tres intentan tumbar cada hallazgo antes de darlo por bueno), y luego se añadieron pruebas automáticas que vigilan que esto no se vuelva a romper: 16 en la parte 1 y 15 en la parte 2 (253 en total verdes). Todo verde antes de publicar.

Qué queda pendiente (sin urgencia)

Un refuerzo extra de aislamiento en la base de datos (lleva una migración delicada, va en su propio paso), mover los sondeos pesados a segundo plano para que no ralenticen, cifrar las contraseñas SNMP también “en reposo”, y las otras cuatro partes del Observatorio que iremos revisando una por sesión (la siguiente: la parte de inteligencia/IA).


Iniciativa “Auditoría Suprema” · sub-áreas 1 y 2 de monitoring · 03–04-06-2026.

Véase también

  • [[feature—monitoring—auditoria-sa1-s106]]
  • [[feature—monitoring—auditoria-sa2-s107]]