🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl flujo, la unidad de la red en el SIEM
5 tareas · 35 min · Principiante
Un analista de SOC casi nunca abre un paquete. Lo que le llega de la red es un resumen de cada conversación: quién habló con quién, por qué puerto, cuántos bytes fueron en cada sentido y cuánto duró. Esa fila —el flujo— es la unidad de trabajo de este módulo. Aquí la lees en las dos formas en que llega al SIEM de Delta Cargo: el flujo que exporta el cortafuegos y el registro de conexiones de un sensor Zeek. Y sobre todo aprendes dónde se acaba lo que la red puede afirmar. Lunes 18 de enero, centro de distribución.
Objetivo de la sala
Un analista de SOC casi nunca abre un paquete. Lo que le llega de la red es un resumen de cada conversación: quién habló con quién, por qué puerto, cuántos bytes fueron en cada sentido y cuánto duró. Esa fila —el flujo— es la unidad de trabajo de este módulo. Aquí la lees en las dos formas en que llega al SIEM de Delta Cargo: el flujo que exporta el cortafuegos y el registro de conexiones de un sensor Zeek. Y sobre todo aprendes dónde se acaba lo que la red puede afirmar. Lunes 18 de enero, centro de distribución.Un router o un cortafuegos puede exportar flujos: por cada conversación que pasa por él, escribe un registro con el origen, el destino, los puertos, el protocolo, los bytes y los paquetes en cada sentido, y el principio y el final. Los formatos se llaman NetFlow e IPFIX, y casi cualquier equipo de red los habla. No guardan el contenido: guardan la forma de la conversación. Por eso caben meses de flujos donde no cabrían horas de capturas.
Zeek, un sensor de red de código abierto que se coloca escuchando una copia del tráfico, escribe algo parecido en su registro de conexiones (conn.log) y añade tres campos que se usan a diario: un identificador por conexión, el protocolo que reconoció dentro y un estado que resume cómo fue. Abre el laboratorio y mira las dos tablas antes de contestar.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué guarda un registro de flujo de cada conversación?
Ver pista de ayuda
Ejecuta `SELECT * FROM flujos` y lee los nombres de las columnas. ¿Alguna dice qué había dentro?
La dirección de los bytes cuenta una historia. Un puesto de trabajo, en general, recibe mucho más de lo que envía: abre un archivo del servidor, carga una página, consulta la base de datos. Por eso un flujo donde el puesto envía mucho y recibe casi nada destaca en cuanto se ordena la tabla por lo que sale.
Destacar no es lo mismo que acusar. Una impresora recibe más de lo que contesta, un respaldo sube gigas cada noche y un programa de cámaras manda sus grabaciones a la nube. La asimetría dice dónde mirar primero; el resto de las columnas —el destino, la hora, la duración— y el contexto deciden si es un problema. Ordena los flujos por lo que sale del origen.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección de destino del flujo en el que un puesto envía más de dos gigas y apenas recibe nada a cambio.
Ver pista de ayuda
Ejecuta `SELECT * FROM flujos ORDER BY bytes_ida DESC` y compara, en la primera fila, la ida con la vuelta. Copia el destino tal cual.
Hay una diferencia práctica entre las dos fuentes. El exportador de flujos corta las conversaciones largas: cada cierto tiempo —aquí, media hora— cierra un registro y abre otro, aunque la conexión siga abierta. Zeek, en cambio, escribe una sola línea cuando la conexión termina, con su duración completa. Para encontrar una sesión que lleva horas abierta, Zeek la da hecha; con flujos, hay que sumar los tramos.
Las conexiones muy largas hacia fuera valen una pregunta. Una persona no mantiene una conversación de nueve horas con un servidor de internet; un programa sí: una VPN, un cliente de soporte remoto, un túnel. El identificador de Zeek (uid) es lo que permite seguir esa conexión en sus otros registros —DNS, TLS, HTTP— y lo que se pega en el ticket para que otro analista la encuentre sin buscarla.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el uid de Zeek de la única conexión del día que duró más de una hora.
Ver pista de ayuda
Ejecuta `SELECT * FROM conn WHERE duration > 3600`. El uid empieza por C; cópialo entero, respetando mayúsculas y minúsculas.
La disciplina de este módulo es separar lo que el registro afirma de lo que solo sugiere. Un flujo afirma direcciones, puertos, volúmenes y tiempos. No afirma qué archivo viajaba, ni quién estaba delante del teclado, ni si lo que se mandaba era malicioso: eso se infiere, o se pregunta a otra fuente. Con TLS —casi todo el tráfico web de hoy— el contenido ni siquiera está a la vista del sensor.
Escribir un ticket con esa frontera clara es lo que lo hace útil. «Subió 2 GB a una dirección de fuera en cuarenta minutos» es un hecho que nadie te va a discutir. «Filtró datos de la empresa» es una conclusión que el registro no sostiene todavía, y si resulta que era un respaldo que alguien autorizó, el ticket queda mal y el siguiente lo leen con menos confianza.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Sobre la subida de la tarea 2, ¿qué puedes escribir en el ticket solo con el flujo y el registro de Zeek?
Ver pista de ayuda
Ejecuta `SELECT * FROM que_se_ve` y separa las filas que el registro responde de las que no.
La red ve direcciones, no equipos ni personas. Un hallazgo de red se convierte en algo que se puede escalar cuando la dirección tiene nombre: qué equipo es, de qué área y quién responde por él. Eso sale del inventario o del registro del servidor de direcciones (DHCP), que dice qué equipo tenía cada dirección a cada hora. Es un paso corto, y es el que más se olvida.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del equipo que envió la subida de más de dos gigas.
Ver pista de ayuda
La dirección de origen está en el flujo de la tarea 2; `SELECT * FROM inventario` la convierte en un equipo. Cópialo tal cual.
Conectando con la base…
Tablas
flujos
- inicio
- origen
- destino
- puerto
- proto
- bytes_ida
- bytes_vuelta
- paquetes
- duracion_s
conn
- ts
- uid
- id_orig_h
- id_resp_h
- id_resp_p
- proto
- service
- duration
- orig_bytes
- resp_bytes
- conn_state
inventario
- ip
- equipo
- area
- responsable
que_se_ve
- pregunta
- el_registro_lo_dice
- por_que
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.