Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Agente, servidor e indexador

5 tareas · 38 min · Principiante

Lunes 2 de noviembre. Panificadora Chocontá, una empresa inventada con una tienda en línea, un sistema de caja y una bodega, estrenó Wazuh y el jefe del SOC te pide que le expliques el mapa antes de mirar una sola alerta: qué piezas hay, quién habla con quién, por qué puerto, y cómo se nota que un equipo dejó de reportar. Aquí lees la arquitectura de la plataforma con dos tablas de ejemplo. No se instala ni se configura nada: es lectura en la consola.

0 de 5 · 0%

Objetivo de la sala

Lunes 2 de noviembre. Panificadora Chocontá, una empresa inventada con una tienda en línea, un sistema de caja y una bodega, estrenó Wazuh y el jefe del SOC te pide que le expliques el mapa antes de mirar una sola alerta: qué piezas hay, quién habla con quién, por qué puerto, y cómo se nota que un equipo dejó de reportar. Aquí lees la arquitectura de la plataforma con dos tablas de ejemplo. No se instala ni se configura nada: es lectura en la consola.

Wazuh se compone de cuatro piezas. El agente corre en cada equipo vigilado y recoge sus eventos. El servidor, también llamado gestor, recibe lo que mandan los agentes, lo decodifica y lo compara con las reglas; es el cerebro que decide qué es una alerta. El indexador es el almacén: guarda las alertas y los eventos y permite buscarlos, y es un motor de búsqueda de código abierto en la familia de OpenSearch. El panel es la cara web: tableros, búsqueda y administración.

Entre el servidor y el indexador hay un transportista, Filebeat, que lleva las alertas cifradas con TLS. Esa separación importa: quien analiza no es quien guarda, y por eso un panel lento o un indexador caído no impide que el servidor siga evaluando reglas.

Abre la tabla componentes: es el mapa de la plataforma de la panificadora.

Responde para continuar

¿Qué pieza decide, con decodificadores y reglas, qué evento se convierte en alerta?

Ver pista de ayuda

Piensa en quién recibe todo lo que mandan los agentes.

Cada conversación entre piezas usa un puerto distinto, y conocerlos sirve para dos cosas: leer un diagrama de red sin perderse y entender por qué un agente nuevo no aparece (muchas veces es un cortafuegos que no deja pasar el puerto de alta o el de conexión). Los agentes inician la conexión hacia el servidor, no al revés, y la cifran. La tabla da los puertos por defecto; en una instalación real se pueden cambiar.

Consulta componentes y busca la fila de la conexión de los agentes.

Responde para continuar

Escribe el puerto por defecto por el que los agentes se conectan al servidor.

Ver pista de ayuda

Es la fila «Servidor: conexión de agentes».

El servidor mantiene la lista de agentes con su estado y su última conexión. Un agente puede estar activo, desconectado o no haber conectado nunca. Una desconexión corta es normal: un reinicio, una actualización. Una larga es una pregunta: ¿se apagó el equipo, se rompió el agente, o alguien lo detuvo? Desde el punto de vista del SOC, un equipo que no reporta es un equipo ciego.

Mira agentes | where estado == "desconectado" y compara las fechas de última conexión con la hora de la captura, las 14:06 UTC del lunes 2.

Responde para continuar

Escribe el nombre del agente que lleva más de un día sin conectarse.

Ver pista de ayuda

Uno se desconectó hace minutos; el otro, el viernes.

El equipo de caja de la tarea anterior no ha generado una sola alerta en dos días, y en el panel el tablero de ese equipo se ve vacío. Alguien en el turno comenta que «ese equipo está tranquilo». Falta decidir qué se concluye de ese silencio y qué se hace.

Responde para continuar

El tablero de un equipo desconectado lleva dos días sin alertas. ¿Qué se concluye?

Ver pista de ayuda

Una alerta nace de un evento, y un evento solo llega si el agente está conectado.

El informe para el jefe del SOC pide un número: de los equipos con agente, cuántos están reportando ahora. Es la primera cifra de cobertura de cualquier plataforma de este tipo: sin ella, el resto de las cifras no significan nada.

Responde para continuar

Escribe cuántos agentes de la lista están activos.

Ver pista de ayuda

Filtra por estado y cuenta las filas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad