Checklist de readiness operacional
Esta checklist convierte «la máquina funciona» en condiciones verificables. Se ejecuta después de construir el entorno y antes de generar tráfico de evaluación. Cada resultado se registra con hora, sistema, interfaz y responsable. Un OK sin evidencia no permite distinguir una validación real de una suposición.
Identidad y separación
Sección titulada «Identidad y separación»- La copia de trabajo tiene un identificador único de encargo o laboratorio.
- El hostname, el prompt y el directorio de trabajo muestran ese identificador.
- No existen notas, claves, VPN, montajes ni artefactos de otro cliente.
- La cuenta utilizada no sincroniza historial, marcadores o portapapeles con una cuenta personal.
- Los secretos están en la colección correspondiente y se ha probado el acceso de recuperación.
- El navegador de pruebas usa un perfil separado, sin extensiones ni sesiones personales.
Registra el inventario inicial:
hostnamectliduname -adate --iso-8601=secondsEn PowerShell, Get-ComputerInfo aporta versión y build. Get-Date -Format o produce una fecha ISO 8601 que conserva el desplazamiento horario:
$env:COMPUTERNAMEwhoami /allGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberGet-Date -Format o- La zona horaria registrada coincide con la usada en el plan de comunicación.
- La sincronización NTP está activa.
- La desviación frente a la fuente acordada está dentro del margen requerido por Kerberos, certificados, logs y correlación.
- Las capturas, notas y herramientas utilizan una convención horaria conocida.
En Linux, timedatectl status muestra zona y estado de sincronización. En Windows, w32tm /query /status muestra fuente, estrato y última sincronización. Si existe desviación, corrígela antes de comparar eventos o iniciar autenticaciones. No alteres la hora del objetivo para compensar un problema del operador.
Interfaces, rutas y origen
Sección titulada «Interfaces, rutas y origen»- Se han identificado la interfaz de administración, la VPN, la interfaz de laboratorio y cualquier red de contenedores.
- La ruta a cada CIDR de alcance sale por la interfaz prevista.
- La ruta por defecto no ha sido sustituida de forma inesperada por la VPN.
- No existe solapamiento entre la red local, Docker, WSL y el espacio de direcciones del objetivo.
- La dirección de origen visible coincide con la lista comunicada.
- IPv4 e IPv6 se han considerado por separado.
ip route get consulta la decisión que el kernel tomaría para un destino concreto sin enviar el paquete. Sustituye TARGET_IP por una dirección de validación acordada:
ip -brief addressip routeip route get TARGET_IPEn Windows, Get-NetRoute muestra rutas y métricas. Test-NetConnection con -InformationLevel Detailed revela la interfaz y dirección de origen elegidas para la prueba:
Get-NetIPConfigurationGet-NetRoute | Sort-Object DestinationPrefix, RouteMetricTest-NetConnection TARGET_IP -Port TARGET_PORT -InformationLevel DetailedUn timeout no confirma filtrado. Registra la ruta, captura el intento y distingue entre falta de ruta, resolución incorrecta, pérdida, rechazo y silencio del servicio.
DNS y resolución
Sección titulada «DNS y resolución»- Se conoce qué resolver usa el sistema, la VPN y cada herramienta relevante.
- Los dominios internos se resuelven por el canal previsto.
- Las búsquedas externas no se filtran accidentalmente hacia un resolver del cliente.
-
/etc/hosts,hosts, split DNS y suffix search no contienen entradas residuales. - Se han registrado respuestas positivas y negativas de prueba.
resolvectl status muestra servidores y dominios asociados por interfaz en sistemas con systemd-resolved. dig permite especificar el servidor con @DNS_SERVER y evita atribuir una respuesta a un resolver desconocido:
resolvectl statusdig @DNS_SERVER VALIDATION_NAME Adig @DNS_SERVER NONEXISTENT.VALIDATION_NAME ALa respuesta negativa importa. Un wildcard, un sinkhole o un DNS que sintetiza direcciones puede convertir cualquier nombre inventado en un falso activo.
VPN, proxy y túneles
Sección titulada «VPN, proxy y túneles»- La VPN autentica desde la cuenta y host esperados.
- Se ha registrado interfaz, dirección, rutas instaladas y DNS recibido.
- El kill switch y la reconexión se comportan como se espera.
-
HTTP_PROXY,HTTPS_PROXY,ALL_PROXYy la configuración de ProxyChains están vacíos o documentados. - No quedan túneles SSH, SOCKS, port forwards o procesos de una sesión anterior.
- La desconexión no deja rutas o resolvers persistentes.
Comprueba los procesos y listeners locales antes de abrir los necesarios:
ss -lntupenv | grep -E '^(HTTP|HTTPS|ALL|NO)_PROXY='En macOS usa lsof -nP -iTCP -sTCP:LISTEN. En Windows usa Get-NetTCPConnection -State Listen.
Almacenamiento, evidencia y capacidad
Sección titulada «Almacenamiento, evidencia y capacidad»- La estructura de directorios del encargo existe y tiene permisos correctos.
- Notas, outputs originales, evidencia seleccionada y material temporal tienen ubicaciones distintas.
- El volumen está cifrado cuando el modelo de datos lo requiere.
- Hay espacio para capturas, escaneos y snapshots sin agotar el disco del host.
- La copia protegida tiene destino, frecuencia, retención y responsable.
- La restauración de un archivo de prueba se ha completado.
Un backup que nunca se ha restaurado es una hipótesis. La prueba mínima crea un archivo no sensible, ejecuta el mecanismo previsto, elimina la copia de trabajo y recupera el archivo en otra ruta. Registra hash, tiempos y ubicación.
Captura y logging
Sección titulada «Captura y logging»- La cuenta puede capturar en la interfaz prevista o se ha preparado el privilegio necesario.
- La captura conserva timestamps, direcciones, puertos y tamaño suficiente para la pregunta técnica.
- El transcript de terminal guarda tanto comandos como output.
- Las herramientas que escriben archivos tienen una ruta explícita.
- La rotación evita llenar el volumen.
- Se ha comprobado que los logs no registran secretos en texto claro.
Antes de la actividad real, captura una conexión propia y comprueba que puede abrirse:
sudo tcpdump -i INTERFACE -c 20 -w readiness.pcap host VALIDATION_IPcapinfos readiness.pcap-i selecciona la interfaz, -c 20 detiene la captura tras veinte paquetes, -w conserva los paquetes y el filtro limita la captura a la dirección de validación. Si capinfos no está disponible, abre el archivo con Wireshark o tcpdump -r readiness.pcap.
Recuperación y parada
Sección titulada «Recuperación y parada»- Existe acceso a consola o recuperación fuera del canal que se está modificando.
- Se ha probado restaurar la VM, la configuración o el nodo desde la configuración base.
- El equipo sabe detener automatizaciones, listeners, túneles y capturas.
- Los contactos y criterios de parada están disponibles sin depender del mismo sistema.
- El procedimiento de limpieza enumera procesos, cuentas, claves, reglas, DNS, certificados, datos y recursos cloud.
Registro de salida
Sección titulada «Registro de salida»La checklist termina con un registro firmado por quien la ejecutó:
engagement: ENGAGEMENT_IDchecked_at: 2026-07-28T09:30:00+02:00operator: OPERATOR_IDworkstation: WORKSTATION_IDnetwork_origin: EXPECTED_SOURCE_IPvpn_profile_hash: SHA256_REDACTEDtime_source: NTP_SOURCEdns_servers: - DNS_SERVERstorage_free_gib: 120capture_test: evidence/readiness.pcaprestore_test: passedexceptions: []decision: goUna excepción no se oculta marcando el control como completo. Se describe, se asigna un responsable y se registra la decisión de continuar, limitar o detener la actividad.