Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El flujo, la unidad de la red en el SIEM

5 tareas · 35 min · Principiante

Un analista de SOC casi nunca abre un paquete. Lo que le llega de la red es un resumen de cada conversación: quién habló con quién, por qué puerto, cuántos bytes fueron en cada sentido y cuánto duró. Esa fila —el flujo— es la unidad de trabajo de este módulo. Aquí la lees en las dos formas en que llega al SIEM de Delta Cargo: el flujo que exporta el cortafuegos y el registro de conexiones de un sensor Zeek. Y sobre todo aprendes dónde se acaba lo que la red puede afirmar. Lunes 18 de enero, centro de distribución.

0 de 5 · 0%

Objetivo de la sala

Un analista de SOC casi nunca abre un paquete. Lo que le llega de la red es un resumen de cada conversación: quién habló con quién, por qué puerto, cuántos bytes fueron en cada sentido y cuánto duró. Esa fila —el flujo— es la unidad de trabajo de este módulo. Aquí la lees en las dos formas en que llega al SIEM de Delta Cargo: el flujo que exporta el cortafuegos y el registro de conexiones de un sensor Zeek. Y sobre todo aprendes dónde se acaba lo que la red puede afirmar. Lunes 18 de enero, centro de distribución.

Un router o un cortafuegos puede exportar flujos: por cada conversación que pasa por él, escribe un registro con el origen, el destino, los puertos, el protocolo, los bytes y los paquetes en cada sentido, y el principio y el final. Los formatos se llaman NetFlow e IPFIX, y casi cualquier equipo de red los habla. No guardan el contenido: guardan la forma de la conversación. Por eso caben meses de flujos donde no cabrían horas de capturas.

Zeek, un sensor de red de código abierto que se coloca escuchando una copia del tráfico, escribe algo parecido en su registro de conexiones (conn.log) y añade tres campos que se usan a diario: un identificador por conexión, el protocolo que reconoció dentro y un estado que resume cómo fue. Abre el laboratorio y mira las dos tablas antes de contestar.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué guarda un registro de flujo de cada conversación?

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos` y lee los nombres de las columnas. ¿Alguna dice qué había dentro?

La dirección de los bytes cuenta una historia. Un puesto de trabajo, en general, recibe mucho más de lo que envía: abre un archivo del servidor, carga una página, consulta la base de datos. Por eso un flujo donde el puesto envía mucho y recibe casi nada destaca en cuanto se ordena la tabla por lo que sale.

Destacar no es lo mismo que acusar. Una impresora recibe más de lo que contesta, un respaldo sube gigas cada noche y un programa de cámaras manda sus grabaciones a la nube. La asimetría dice dónde mirar primero; el resto de las columnas —el destino, la hora, la duración— y el contexto deciden si es un problema. Ordena los flujos por lo que sale del origen.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección de destino del flujo en el que un puesto envía más de dos gigas y apenas recibe nada a cambio.

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos ORDER BY bytes_ida DESC` y compara, en la primera fila, la ida con la vuelta. Copia el destino tal cual.

Hay una diferencia práctica entre las dos fuentes. El exportador de flujos corta las conversaciones largas: cada cierto tiempo —aquí, media hora— cierra un registro y abre otro, aunque la conexión siga abierta. Zeek, en cambio, escribe una sola línea cuando la conexión termina, con su duración completa. Para encontrar una sesión que lleva horas abierta, Zeek la da hecha; con flujos, hay que sumar los tramos.

Las conexiones muy largas hacia fuera valen una pregunta. Una persona no mantiene una conversación de nueve horas con un servidor de internet; un programa sí: una VPN, un cliente de soporte remoto, un túnel. El identificador de Zeek (uid) es lo que permite seguir esa conexión en sus otros registros —DNS, TLS, HTTP— y lo que se pega en el ticket para que otro analista la encuentre sin buscarla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el uid de Zeek de la única conexión del día que duró más de una hora.

Ver pista de ayuda

Ejecuta `SELECT * FROM conn WHERE duration > 3600`. El uid empieza por C; cópialo entero, respetando mayúsculas y minúsculas.

La disciplina de este módulo es separar lo que el registro afirma de lo que solo sugiere. Un flujo afirma direcciones, puertos, volúmenes y tiempos. No afirma qué archivo viajaba, ni quién estaba delante del teclado, ni si lo que se mandaba era malicioso: eso se infiere, o se pregunta a otra fuente. Con TLS —casi todo el tráfico web de hoy— el contenido ni siquiera está a la vista del sensor.

Escribir un ticket con esa frontera clara es lo que lo hace útil. «Subió 2 GB a una dirección de fuera en cuarenta minutos» es un hecho que nadie te va a discutir. «Filtró datos de la empresa» es una conclusión que el registro no sostiene todavía, y si resulta que era un respaldo que alguien autorizó, el ticket queda mal y el siguiente lo leen con menos confianza.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Sobre la subida de la tarea 2, ¿qué puedes escribir en el ticket solo con el flujo y el registro de Zeek?

Ver pista de ayuda

Ejecuta `SELECT * FROM que_se_ve` y separa las filas que el registro responde de las que no.

La red ve direcciones, no equipos ni personas. Un hallazgo de red se convierte en algo que se puede escalar cuando la dirección tiene nombre: qué equipo es, de qué área y quién responde por él. Eso sale del inventario o del registro del servidor de direcciones (DHCP), que dice qué equipo tenía cada dirección a cada hora. Es un paso corto, y es el que más se olvida.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del equipo que envió la subida de más de dos gigas.

Ver pista de ayuda

La dirección de origen está en el flujo de la tarea 2; `SELECT * FROM inventario` la convierte en un equipo. Cópialo tal cual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — flujos y conexiones del centro de distribución, lunes 18 de enero
OpenSearch · consultas guardadas

Tablas

flujos

  • inicio
  • origen
  • destino
  • puerto
  • proto
  • bytes_ida
  • bytes_vuelta
  • paquetes
  • duracion_s

conn

  • ts
  • uid
  • id_orig_h
  • id_resp_h
  • id_resp_p
  • proto
  • service
  • duration
  • orig_bytes
  • resp_bytes
  • conn_state

inventario

  • ip
  • equipo
  • area
  • responsable

que_se_ve

  • pregunta
  • el_registro_lo_dice
  • por_que
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad