Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El cortafuegos y el proxy como registro

5 tareas · 35 min · Principiante

Al SOC no le toca configurar el cortafuegos ni el proxy: le toca leer lo que escriben. Los dos están en la puerta de salida de la red y apuntan cada decisión que toman —qué dejaron pasar, qué cortaron y con qué regla—, y el proxy, además, el nombre del destino, su categoría, la sesión que lo pidió y la cadena con la que se presentó el programa. En el centro de distribución de Delta Cargo un puesto no habla con internet: habla con el proxy. Esta sala va de lo que pasa cuando algo no respeta ese camino. Martes 19 de enero.

0 de 5 · 0%

Objetivo de la sala

Al SOC no le toca configurar el cortafuegos ni el proxy: le toca leer lo que escriben. Los dos están en la puerta de salida de la red y apuntan cada decisión que toman —qué dejaron pasar, qué cortaron y con qué regla—, y el proxy, además, el nombre del destino, su categoría, la sesión que lo pidió y la cadena con la que se presentó el programa. En el centro de distribución de Delta Cargo un puesto no habla con internet: habla con el proxy. Esta sala va de lo que pasa cuando algo no respeta ese camino. Martes 19 de enero.

El cortafuegos escribe una línea por cada conexión sobre la que decide: origen, destino, puerto, la acción —permitido o denegado— y el nombre de la regla que la decidió. Las reglas se leen en orden y gana la primera que encaja; casi todas las redes terminan con una regla que corta todo lo que nadie autorizó.

Es tentador leer un «denegado» como un final feliz: el cortafuegos hizo su trabajo y ya está. Para el turno es al revés. El corte está bien; lo que importa es que alguien o algo lo intentó. Un puesto que intenta salir directo, por un puerto poco común, una vez cada cinco minutos, no se arregla con la regla que lo corta: la regla solo te avisa de que en ese equipo hay algo que no usa el camino previsto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué significa, para el turno, una línea «denegado» en el registro del cortafuegos?

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas` y lee qué hace la regla 98. ¿Qué tuvo que pasar en el puesto para que esa regla escribiera una línea?

Cada petición web lleva una cadena con la que el programa se presenta: el agente de usuario. Un navegador dice qué navegador es y en qué sistema corre; un programa escrito con una biblioteca de programación suele presentarse con el nombre de la biblioteca, porque nadie se molestó en cambiarlo. El proxy la registra en cada petición, también en las cifradas: va en la petición con la que el programa le pide al proxy que le abra el túnel.

La cadena la escribe el propio programa y se puede falsear, así que nunca prueba que algo sea legítimo. Pero cuando dice la verdad sin disimulo es una pista barata: en un puesto de oficina, lo normal es ver navegadores y el servicio de actualizaciones del sistema. Cualquier otra cosa se compara con la lista de lo aprobado. Agrupa las peticiones por equipo y agente.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el equipo cuyo tráfico web sale con el agente de usuario de una biblioteca de programación que no está aprobada en los puestos.

Ver pista de ayuda

Ejecuta `SELECT equipo, agente_de_usuario, destino, COUNT(*) AS peticiones FROM proxy GROUP BY equipo, agente_de_usuario, destino` y compara cada agente con `SELECT * FROM agentes_conocidos`.

El proxy le pone a cada destino una categoría de su base de datos —negocios, juegos de azar, actualizaciones de software— y decide según la política: unas se dejan pasar, otras se cortan. Un destino que su base no conoce queda «sin categoría», y muchas empresas lo dejan pasar porque bloquearlo rompería cosas a diario. Es justo la rendija por la que entra lo que se estrenó la semana pasada.

Fíjate también en la columna del usuario. El proxy pone el nombre de la sesión abierta en el equipo, y cualquier programa que corra en esa sesión sale con ese nombre. Que la petición lleve el nombre de una persona no prueba que esa persona estuviera navegando: con un agente de usuario de programa y una petición cada quince minutos clavados, lo más probable es que no.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el destino sin categoría al que ese programa llega a través del proxy.

Ver pista de ayuda

En `SELECT * FROM proxy`, mira las filas de ese equipo con ese agente de usuario y lee la columna «destino». Cópialo sin el puerto.

Los dos registros miran la misma salida desde sitios distintos. El cortafuegos trabaja con direcciones y puertos: sabe que un equipo habló con otro, pero no cómo se llamaba el destino. El proxy trabaja con peticiones web: sabe el nombre, la categoría, la sesión y el agente de usuario. Con HTTPS y sin inspección del tráfico, ninguno de los dos ve la página concreta ni el contenido.

Por eso se leen juntos, con el inventario de puente: el cortafuegos habla de 10.4.70.algo y el proxy de nombres de equipo. Lo que no pasa por el proxy, el proxy no lo ve; y un programa que intenta las dos cosas —salir directo y salir por el proxy— deja la mitad de su historia en cada registro.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Con HTTPS y sin inspección del tráfico, ¿qué ve cada registro de esas peticiones?

Ver pista de ayuda

Compara las columnas de `SELECT * FROM cortafuegos` con las de `SELECT * FROM proxy`.

El mismo equipo no se conforma con el proxy: además intenta salir por su cuenta, hacia una dirección fija y por un puerto poco común, una vez cada cinco minutos. El cortafuegos lo corta cada vez y lo deja escrito. Ese destino es tan importante como el dominio de la tarea 3: es la otra mitad de lo que el programa intenta alcanzar, y lo primero que se bloquea y se busca en el resto del parque.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección de destino de los intentos de ese mismo equipo de salir directo, sin pasar por el proxy.

Ver pista de ayuda

El cortafuegos habla en direcciones: busca la del equipo en `SELECT * FROM inventario` y después agrupa los denegados con `SELECT origen, destino, puerto, COUNT(*) AS intentos, MIN(hora) AS primero, MAX(hora) AS ultimo FROM cortafuegos WHERE accion = 'denegado' GROUP BY origen, destino, puerto`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — cortafuegos y proxy del centro de distribución, martes 19 de enero
OpenSearch · consultas guardadas

Tablas

cortafuegos

  • hora
  • origen
  • destino
  • puerto
  • accion
  • regla
  • bytes

reglas

  • regla
  • que_hace
  • orden

proxy

  • hora
  • usuario
  • equipo
  • metodo
  • destino
  • puerto
  • categoria
  • accion
  • agente_de_usuario
  • bytes_respuesta

agentes_conocidos

  • el_agente_contiene
  • que_es
  • aprobado_en_los_puestos

inventario

  • ip
  • equipo
  • area
  • responsable
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad