Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dónde va el sensor y lo que no ve

5 tareas · 40 min · Principiante

Un sensor solo ve el tráfico que pasa por donde está. Colocarlo es una decisión con un precio —delante o detrás del cortafuegos, en el núcleo o en la planta— y cada sitio deja zonas sin vigilar. Además hay tres cosas que el sensor no ve aunque esté bien colocado: lo que va cifrado, lo que se le desborda y lo que no pasa por su cable. Aquí lees el mapa de Molinos del Sinú, las estadísticas de sus sensores y la proporción de tráfico cifrado, y aprendes a leer un silencio: cuándo «no hay alertas» significa «no hay nada» y cuándo significa «no estoy mirando». Viernes 5 de marzo.

0 de 5 · 0%

Objetivo de la sala

Un sensor solo ve el tráfico que pasa por donde está. Colocarlo es una decisión con un precio —delante o detrás del cortafuegos, en el núcleo o en la planta— y cada sitio deja zonas sin vigilar. Además hay tres cosas que el sensor no ve aunque esté bien colocado: lo que va cifrado, lo que se le desborda y lo que no pasa por su cable. Aquí lees el mapa de Molinos del Sinú, las estadísticas de sus sensores y la proporción de tráfico cifrado, y aprendes a leer un silencio: cuándo «no hay alertas» significa «no hay nada» y cuándo significa «no estoy mirando». Viernes 5 de marzo.

Un sensor puesto delante del cortafuegos ve todo lo que llega de internet, incluido lo que el cortafuegos va a bloquear de todas formas: es una fuente enorme de ruido y de volumen, útil para saber qué intentan, poco útil para decidir qué hacer esta mañana. Uno puesto detrás ve solo lo que el cortafuegos dejó pasar: menos tráfico, menos ruido, y cada alerta se parece más a algo que sí llegó a un servidor.

Ninguno es el correcto; son preguntas distintas. Delante responde «¿qué nos intenta alcanzar?»; detrás responde «¿qué consiguió pasar?». Y un sensor en el interior, entre segmentos, ve lo único que ninguno de esos dos puede ver: lo que se dicen los equipos de dentro entre sí.

Responde para continuar

Un sensor está colocado detrás del cortafuegos. ¿Qué ve y qué no ve, comparado con uno colocado delante?

Ver pista de ayuda

Piensa en el recorrido de un paquete de internet hacia un servidor y en qué punto lo detiene el cortafuegos.

La pregunta más útil al heredar un SOC es qué segmentos de la red no tienen sensor, porque ahí no hay alertas y es fácil confundirlo con calma. Se responde con un mapa: segmento, rango de direcciones y el sensor que lo ve, o ninguno. La tabla topologia es ese mapa en Molinos del Sinú.

Ejecuta SELECT * FROM topologia y busca el segmento cuyo sensor es «(ninguno)». Es un segmento donde cualquier cosa puede pasar sin que una sola regla la vea.

Responde para continuar

Escribe el nombre del segmento de Molinos del Sinú que ningún sensor vigila.

Ver pista de ayuda

Lee la columna «sensor_que_lo_ve» de `topologia`.

El sensor guarda sus propias estadísticas. Dos números cuentan aquí: kernel_packets, los paquetes que el sistema entregó al motor, y kernel_drops, los que tuvo que tirar porque el motor no daba abasto. Un paquete tirado es un paquete que ninguna regla vio: si dentro iba lo que una regla buscaba, no habrá alerta, y nadie sabrá que debía haberla.

El porcentaje de descarte es kernel_drops entre kernel_packets, por cien. Lo ideal es que se acerque a cero, y una cifra de dos dígitos significa que el sensor tiene huecos grandes en su vista.

Responde para continuar

¿Qué porcentaje de los paquetes descartó el sensor de detección del núcleo el 1 de marzo? Escribe el número sin el signo.

Ver pista de ayuda

`SELECT * FROM estadisticas_del_sensor`. Divide los descartados entre los entregados y multiplica por cien.

Un sensor que descarta uno de cada cuatro paquetes sigue escribiendo alertas, y en la consola todo se ve normal: la cola llega, las reglas disparan. Lo que cambia es lo que no llega. Un día sin alertas de un sensor así no es un día sin ataques: es un día en que el sensor vio solo una parte del tráfico, y esa parte puede no incluir lo que importaba.

Por eso las estadísticas del sensor se miran con el mismo cuidado que sus alertas, y por eso se escalan a quien mantiene el sensor, no al SOC: la causa suele ser capacidad —un enlace que creció, un puerto espejo que ya no cabe— y la corrección es de ingeniería de red.

Responde para continuar

Un sensor descarta el 25 % de los paquetes y esta semana no generó ninguna alerta de una regla de contenido. ¿Qué se puede afirmar?

Ver pista de ayuda

Relee la nota de la tabla de estadísticas. ¿Qué significa un paquete tirado para las reglas?

Una regla que busca una cadena dentro de una petición necesita leer la petición. Si la conexión va cifrada, el sensor ve el saludo inicial —con datos como el nombre del servidor al que se conecta— y el resto son bytes ilegibles: la regla no coincide, no porque no haya nada, sino porque no puede leer. Y no se queja ni escribe un aviso. Por eso, cuanto más tráfico va cifrado, menos pueden ver las reglas de contenido, y más pesan el nombre del servidor, el volumen y las reglas de comportamiento.

La tabla cifrado mide qué parte de cada segmento va cifrada. La DMZ es donde están los portales, y es el segmento donde las reglas de petición web tienen que hacer su trabajo.

Responde para continuar

¿Qué porcentaje del tráfico de la DMZ va cifrado? Escribe el número sin el signo.

Ver pista de ayuda

`SELECT * FROM cifrado`, fila de la DMZ, columna «trafico_cifrado_pct».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad