¿Los contenedores siguen siendo un límite de seguridad?
Un malware corriendo dentro de un contenedor puede explotar un bug del kernel, escalar a root y, de repente, está en el host. El límite del contenedor se vuelve decorativo.
La Agencia Nacional de Ciberseguridad (ANCI) de Chile organiza el primer Ejercicio Nacional de Ciberseguridad, una iniciativa que busca poner a prueba la capacidad de las instituciones y profesionales del país para responder a incidentes.
La Agencia Nacional de Ciberseguridad (ANCI) de Chile organiza el primer Ejercicio Nacional de Ciberseguridad, una iniciativa que busca poner a prueba la capacidad de las instituciones y profesionales del país para responder a incidentes. La actividad se enmarca en la Ley Marco de Ciberseguridad N° 21.663 y cuenta con el apoyo del Banco Interamericano de Desarrollo (BID). Se realizará de manera anual, con el objetivo de diagnosticar y mejorar las capacidades de ciberseguridad a nivel país.
El ejercicio será de tipo Capture The Flag (CTF) y contempla 12 desafíos técnicos basados en situaciones reales del ámbito de la ciberseguridad, dentro de un entorno controlado y habilitado para la actividad. Cada desafío permitirá poner en práctica habilidades de análisis, investigación y resolución de problemas. La convocatoria está abierta hasta el 27 de octubre en el sitio web anci.hackrocks.com. Quienes participen deben vivir en Chile y pueden registrarse de forma individual o en equipo.
La Ley N° 21.663, publicada en el Diario Oficial el 8 de abril de 2024, creó el marco normativo que establece obligaciones para los operadores de importancia vital, servicios esenciales y organismos públicos en materia de ciberseguridad. También dio origen a la ANCI, encargada de coordinar la respuesta nacional ante incidentes, promover la cultura de ciberseguridad y fiscalizar el cumplimiento de la ley.
En ese contexto, el Ejercicio Nacional no es un simple taller con café y galletas. Es una herramienta de diagnóstico. Permite medir qué tan preparadas están las instituciones, los equipos técnicos y los profesionales para enfrentar amenazas como ransomware, phishing, explotación de vulnerabilidades o fuga de información. Y sí, también sirve para detectar brechas antes de que lo haga un atacante real.
Un CTF es una competencia técnica donde los participantes deben resolver desafíos de seguridad informática para obtener "banderas" (flags). Cada bandera es una cadena que demuestra que el reto fue resuelto. En este caso, los 12 desafíos estarán basados en situaciones que pueden presentarse en el ámbito de la ciberseguridad. El entorno es controlado, así que no hay riesgo de tumbar la producción de nadie. Al menos, no la de tu empresa.
El propósito es fortalecer las capacidades técnicas, promover el aprendizaje práctico y fomentar la colaboración entre quienes contribuyen a la protección del ciberespacio. La iniciativa es anual y busca generar una línea base para medir la evolución del país en materia de ciberseguridad. El BID colabora en su implementación, lo que le da un sello regional y alineado con estándares internacionales.
Los desafíos están pensados para personas con al menos un nivel intermedio de conocimiento en ciberseguridad. Las categorías incluyen:
| Categoría | Qué evalúa |
|---|---|
| Seguridad web | Vulnerabilidades en aplicaciones web, como inyección SQL, XSS, SSRF, control de acceso roto y fallas de configuración. |
| Análisis forense digital | Recolección y análisis de evidencia en discos, memoria, registros y tráfico de red. |
| Criptografía | Uso y ruptura de esquemas criptográficos, hashes, cifrados clásicos y modernos. |
| Ingeniería inversa | Análisis de binarios y software para entender su funcionamiento sin código fuente. |
| Explotación de binarios (pwn) | Desarrollo de exploits, manejo de memoria, desbordamientos de búfer y mitigaciones. |
| Seguridad de redes | Análisis de tráfico, protocolos, segmentación, detección de intrusiones y ataques de red. |
| OSINT | Inteligencia de fuentes abiertas: recolección y correlación de información pública para investigaciones. |
Cada categoría exige una mezcla de curiosidad, método y tolerancia a la frustración. Porque leer un volcado de memoria a las 3 a.m. no es para cualquiera, pero alguien tiene que hacerlo.
Para participar, debes vivir en Chile y registrarte en anci.hackrocks.com hasta el 27 de octubre. El registro puede ser individual o en equipo. Los requisitos técnicos son razonables:
Las dudas se pueden enviar a comunicaciones@anci.gob.cl. No, no responden con un exploit, pero sí con información útil.
La ciberseguridad no es un producto que se compra y se instala. Es un proceso continuo que depende de personas, procesos y tecnología. Un ejercicio nacional permite que distintos sectores —gobierno, infraestructura crítica, academia y sector privado— se enfrenten a escenarios controlados y aprendan de sus errores sin consecuencias reales. Eso es mucho más valioso que un powerpoint con la palabra "sinergia".
Además, la Ley 21.663 establece un ecosistema de reporte de incidentes y obligaciones para los operadores de importancia vital. Medir la capacidad de respuesta no es un lujo: es una necesidad regulatoria y operativa. El ejercicio también fomenta la colaboración entre equipos, algo clave cuando un incidente real no entiende de organigramas.
Si quieres llegar mejor preparado, puedes practicar en plataformas como Hack The Box, TryHackMe o PicoCTF. Para seguridad web, revisa el OWASP Top 10. Para forense, herramientas como Autopsy y Volatility son buenos puntos de partida. Para criptografía, CyberChef es una navaja suiza. Para ingeniería inversa, Ghidra es gratis y potente. Para redes, Wireshark sigue siendo el clásico. Para OSINT, Maltego y Sherlock pueden ayudar.
No necesitas ser un experto de nivel dios. Pero sí necesitas ganas de aprender, método y algo de paciencia. El resto se entrena.
Este artículo se basa en la información publicada por la ANCI. Para detalles actualizados sobre fechas, bases y requisitos, consulta siempre los canales oficiales.
Un malware corriendo dentro de un contenedor puede explotar un bug del kernel, escalar a root y, de repente, está en el host. El límite del contenedor se vuelve decorativo.
Los proveedores de nube construyen infraestructura física impresionante y resiliente, pero no pueden hacer que la geopolítica o la física sean irrelevantes. Una región puede caerse por horas, meses o para siempre. Tu arquitectura debería asumir esa posibilidad y ubicar los datos en consecuencia.