🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la alerta a su conversación
5 tareas · 38 min · Principiante
Una alerta es una frase muy corta: «esta regla coincidió con este tráfico». No dice si la petición funcionó, ni quién es el equipo de dentro, ni cuánto salió. Eso está en los otros eventos del mismo flow_id —http, tls, flow— y en el inventario. Aquí se unen tres alertas del lunes con lo que las rodea hasta separar lo que importa de lo que solo se ve mal. Lunes 14 de junio, Fundición Tunjuelo.
Objetivo de la sala
Una alerta es una frase muy corta: «esta regla coincidió con este tráfico». No dice si la petición funcionó, ni quién es el equipo de dentro, ni cuánto salió. Eso está en los otros eventos del mismo flow_id —http, tls, flow— y en el inventario. Aquí se unen tres alertas del lunes con lo que las rodea hasta separar lo que importa de lo que solo se ve mal. Lunes 14 de junio, Fundición Tunjuelo.El sensor escribe un evento por cosa que ve: la alerta, la petición web, la consulta de nombres, el resumen del flujo cuando termina. Cada uno trae el flow_id de su conversación, de modo que uniendo por ese número se reconstruye lo que pasó sin abrir ningún paquete. La alerta aporta la regla, el evento http aporta la petición y la respuesta, el evento flow aporta los paquetes y los bytes en cada sentido.
Es el mismo gesto que un analista hace con un registro de acceso y un registro de aplicación: no se discute con una sola fuente. En alertas_dia están las tres alertas; los demás registros se leen por su flow_id.
Responde para continuar
Tienes una alerta y quieres saber qué respondió el servidor. ¿Qué haces?
Ver pista de ayuda
El flow_id es la llave que une los eventos de una conversación.
El evento http guarda lo que la regla no dice: el método, el nombre del servidor, la ruta, el agente de usuario, el estado de la respuesta y su tamaño. El estado es el que separa una petición que consiguió algo de una que chocó con algo: una familia de números empieza por 2 y significa éxito; otra empieza por 4 y significa que el servidor rechazó o no encontró lo pedido.
La alerta de gravedad más alta del día es la de la ruta de administración. Antes de escalarla, mira qué contestó el servidor a esa petición.
Responde para continuar
Escribe el estado HTTP que devolvió el servidor a la petición de la alerta de flow_id 1727403255.
Ver pista de ayuda
`SELECT * FROM http_eventos` y lee la columna estado en la fila de ese flow_id.
El evento http también guarda bytes_respuesta, el tamaño de lo que contestó el servidor, y el evento flow cuenta los paquetes y los bytes en cada sentido: toserver es lo que fue hacia el servidor, toclient, lo que volvió. No son el mismo número, porque el segundo incluye todos los encabezados de la conversación y el primero solo el cuerpo de la respuesta.
El tamaño separa una consulta pequeña de un envío grande. Para la alerta del agente de usuario no aprobado, lee cuántos bytes tenía la respuesta HTTP.
Responde para continuar
Escribe los bytes_respuesta del evento http de la alerta de flow_id 1727403610.
Ver pista de ayuda
Usa `SELECT * FROM http_eventos` y toma la columna bytes_respuesta, no la de flow_eventos.
Un ticket no puede decir solo una dirección: tiene que decir qué equipo es y para qué se usa, para que quien lo reciba sepa a quién llamar. El inventario lo da. Cuando la dirección no aparece en él, ese es en sí mismo un hallazgo: un equipo que nadie tenía registrado.
La alerta del agente de usuario sale de una dirección de la casa hacia fuera. Averigua qué equipo es.
Responde para continuar
Escribe el nombre del equipo que originó la alerta de flow_id 1727403610.
Ver pista de ayuda
Toma la dirección de origen de `alertas_dia` y búscala en `inventario`.
La tercera alerta es de una regla que mira el nombre del servidor en el saludo de una conexión TLS. El resto de la conversación va cifrado: el sensor no ve las rutas, los encabezados ni el contenido, solo el saludo, la versión, el nombre y los volúmenes. Por eso el evento tls es corto y el flow pesa mucho.
Esto limita lo que se puede afirmar. Se puede decir con quién habló el equipo, cuándo, cuánto envió y si el servicio está en una lista; no se puede decir qué contenía lo que se envió.
Responde para continuar
Para la alerta TLS, ¿qué se puede afirmar con los registros del sensor y qué no?
Ver pista de ayuda
El sensor ve el saludo y los volúmenes, no el contenido cifrado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.