🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAgente, servidor e indexador
5 tareas · 38 min · Principiante
Lunes 2 de noviembre. Panificadora Chocontá, una empresa inventada con una tienda en línea, un sistema de caja y una bodega, estrenó Wazuh y el jefe del SOC te pide que le expliques el mapa antes de mirar una sola alerta: qué piezas hay, quién habla con quién, por qué puerto, y cómo se nota que un equipo dejó de reportar. Aquí lees la arquitectura de la plataforma con dos tablas de ejemplo. No se instala ni se configura nada: es lectura en la consola.
Objetivo de la sala
Lunes 2 de noviembre. Panificadora Chocontá, una empresa inventada con una tienda en línea, un sistema de caja y una bodega, estrenó Wazuh y el jefe del SOC te pide que le expliques el mapa antes de mirar una sola alerta: qué piezas hay, quién habla con quién, por qué puerto, y cómo se nota que un equipo dejó de reportar. Aquí lees la arquitectura de la plataforma con dos tablas de ejemplo. No se instala ni se configura nada: es lectura en la consola.Wazuh se compone de cuatro piezas. El agente corre en cada equipo vigilado y recoge sus eventos. El servidor, también llamado gestor, recibe lo que mandan los agentes, lo decodifica y lo compara con las reglas; es el cerebro que decide qué es una alerta. El indexador es el almacén: guarda las alertas y los eventos y permite buscarlos, y es un motor de búsqueda de código abierto en la familia de OpenSearch. El panel es la cara web: tableros, búsqueda y administración.
Entre el servidor y el indexador hay un transportista, Filebeat, que lleva las alertas cifradas con TLS. Esa separación importa: quien analiza no es quien guarda, y por eso un panel lento o un indexador caído no impide que el servidor siga evaluando reglas.
Abre la tabla componentes: es el mapa de la plataforma de la panificadora.
Responde para continuar
¿Qué pieza decide, con decodificadores y reglas, qué evento se convierte en alerta?
Ver pista de ayuda
Piensa en quién recibe todo lo que mandan los agentes.
Cada conversación entre piezas usa un puerto distinto, y conocerlos sirve para dos cosas: leer un diagrama de red sin perderse y entender por qué un agente nuevo no aparece (muchas veces es un cortafuegos que no deja pasar el puerto de alta o el de conexión). Los agentes inician la conexión hacia el servidor, no al revés, y la cifran. La tabla da los puertos por defecto; en una instalación real se pueden cambiar.
Consulta componentes y busca la fila de la conexión de los agentes.
Responde para continuar
Escribe el puerto por defecto por el que los agentes se conectan al servidor.
Ver pista de ayuda
Es la fila «Servidor: conexión de agentes».
El servidor mantiene la lista de agentes con su estado y su última conexión. Un agente puede estar activo, desconectado o no haber conectado nunca. Una desconexión corta es normal: un reinicio, una actualización. Una larga es una pregunta: ¿se apagó el equipo, se rompió el agente, o alguien lo detuvo? Desde el punto de vista del SOC, un equipo que no reporta es un equipo ciego.
Mira agentes | where estado == "desconectado" y compara las fechas de última conexión con la hora de la captura, las 14:06 UTC del lunes 2.
Responde para continuar
Escribe el nombre del agente que lleva más de un día sin conectarse.
Ver pista de ayuda
Uno se desconectó hace minutos; el otro, el viernes.
El equipo de caja de la tarea anterior no ha generado una sola alerta en dos días, y en el panel el tablero de ese equipo se ve vacío. Alguien en el turno comenta que «ese equipo está tranquilo». Falta decidir qué se concluye de ese silencio y qué se hace.
Responde para continuar
El tablero de un equipo desconectado lleva dos días sin alertas. ¿Qué se concluye?
Ver pista de ayuda
Una alerta nace de un evento, y un evento solo llega si el agente está conectado.
El informe para el jefe del SOC pide un número: de los equipos con agente, cuántos están reportando ahora. Es la primera cifra de cobertura de cualquier plataforma de este tipo: sin ella, el resto de las cifras no significan nada.
Responde para continuar
Escribe cuántos agentes de la lista están activos.
Ver pista de ayuda
Filtra por estado y cuenta las filas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.