Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas y alertas relacionadas con vulnerabilidades

5 tareas · 40 min · Principiante

Los hallazgos viven en un estado, pero lo que despierta a alguien es una alerta. Y una alerta solo existe cuando una regla la dispara. Entender cuándo se genera una alerta de vulnerabilidad, y cuándo no, evita dos errores opuestos: creer que la ausencia de alertas significa ausencia de hallazgos, y creer que cada alerta es un hallazgo nuevo. Trabajas con las reglas y alertas de Lácteos Quebradagrande, una procesadora ficticia; los identificadores y niveles de las reglas son del ejercicio. Todo es lectura de tablas ficticias en la consola.

0 de 5 · 0%

Objetivo de la sala

Los hallazgos viven en un estado, pero lo que despierta a alguien es una alerta. Y una alerta solo existe cuando una regla la dispara. Entender cuándo se genera una alerta de vulnerabilidad, y cuándo no, evita dos errores opuestos: creer que la ausencia de alertas significa ausencia de hallazgos, y creer que cada alerta es un hallazgo nuevo. Trabajas con las reglas y alertas de Lácteos Quebradagrande, una procesadora ficticia; los identificadores y niveles de las reglas son del ejercicio. Todo es lectura de tablas ficticias en la consola.

Según la documentación de Wazuh, las alertas por cambios de paquetes se generan solo cuando una vulnerabilidad se añade o se quita del inventario porque se instaló o se quitó un paquete. No hay alerta por el simple paso del tiempo, ni cada vez que el hallazgo se vuelve a ver en el inventario.

También hay un caso sin alerta: cuando un agente se reconecta a otro nodo de un clúster, sincroniza su inventario con ese nodo, y esa sincronización inicial no genera alertas aunque haya cambios.

Responde para continuar

¿Cuándo se genera una alerta de vulnerabilidad por un cambio de paquetes?

Ver pista de ayuda

La alerta registra un cambio, no una permanencia.

La tabla alertas recoge las alertas del último mes y la tabla hallazgos_activos los hallazgos en estado Active al corte. Si un hallazgo activo no tiene alerta, la razón se busca en los eventos del agente. Cruzar ambas tablas es el control de calidad más barato del flujo de alertas.

La detección también cubre el sistema operativo, no solo los paquetes: el hallazgo de la categoría Operating System del servidor de archivos es uno de los activos.

Responde para continuar

¿Qué CVE activo no generó ninguna alerta? Escribe su identificador.

Ver pista de ayuda

Compara cada cve de hallazgos_activos con la tabla alertas.

Revisa la tabla eventos_del_agente y busca qué le pasó al agente del servidor de archivos el 2026-10-03. Un hallazgo sin alerta no está escondido: es un hallazgo que el analista debe haber visto por otra vía, en el estado del agente o en el panel de vulnerabilidades.

Responde para continuar

¿Qué explica la falta de alerta del hallazgo del servidor de archivos?

Ver pista de ayuda

Lee el evento del 2026-10-03 del agente lqg-arch-01.

Cada alerta lleva la regla que la disparó y su nivel. Las reglas de la tabla reglas_propias son de Quebradagrande: separan por severidad, por rol del equipo y por exposición. El nivel es lo que luego decide qué llega al correo del analista y qué solo queda en el panel.

Responde para continuar

¿Qué regla disparó la alerta A-101? Escribe el número de la regla.

Ver pista de ayuda

Busca la fila A-101 en la tabla alertas y mira la columna regla.

La política de Quebradagrande envía por correo las alertas de nivel 12 o más. Cuenta cuántas de las seis alertas del mes cumplen esa condición.

Responde para continuar

¿Cuántas alertas de la tabla tienen nivel 12 o más? Escribe solo el número.

Ver pista de ayuda

Lee la columna nivel de las seis alertas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad