Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El SIEM, donde todo se junta

6 tareas · 25 min · Principiante

Un servidor solo escribe lo suyo; un cortafuegos, lo suyo; el identity provider, lo suyo. El SIEM es la sala donde todas esas bitácoras llegan a un mismo sitio y se pueden buscar juntas. En Delta Cargo el SIEM es Wazuh con OpenSearch detrás: Wazuh recoge los eventos de cada máquina y OpenSearch los indexa para poder filtrarlos y cruzarlos. Aquí aprendes a buscar sin ahogarte y a correlacionar —unir eventos de fuentes distintas que cuentan un mismo hecho.

0 de 6 · 0%

Objetivo de la sala

Un servidor solo escribe lo suyo; un cortafuegos, lo suyo; el identity provider, lo suyo. El SIEM es la sala donde todas esas bitácoras llegan a un mismo sitio y se pueden buscar juntas. En Delta Cargo el SIEM es Wazuh con OpenSearch detrás: Wazuh recoge los eventos de cada máquina y OpenSearch los indexa para poder filtrarlos y cruzarlos. Aquí aprendes a buscar sin ahogarte y a correlacionar —unir eventos de fuentes distintas que cuentan un mismo hecho.

Antes del SIEM, investigar un incidente era entrar máquina por máquina a leer registros a mano. El SIEM cambia eso: centraliza. Cuando svc-backup acepta una sesión rara en un servidor, el analista puede, en la misma pantalla, ver qué hizo el cortafuegos con esa conexión y si el identity provider registró algo de esa cuenta. La potencia no es guardar líneas: es poder preguntarle a todas las fuentes a la vez.

Centralizar también significa que el atacante que borra el registro local no borra la copia: el evento ya viajó al SIEM. Por eso los registros se envían fuera de la máquina que los genera.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué aporta centralizar los registros en un SIEM frente a leerlos máquina por máquina?

Ver pista de ayuda

El valor está en preguntarle a todas las fuentes juntas, y en tener la copia fuera de la máquina.

Un SIEM de una empresa mediana recibe millones de eventos al día. Buscar sin filtrar es inútil: el analista acota. Filtra por ventana de tiempo, por la cuenta que investiga, por la máquina, por el tipo de evento. La consulta «sesiones aceptadas de svc-backup en las últimas seis horas» devuelve tres líneas donde el buscador a ciegas devolvía cien mil. Filtrar bien es lo que convierte el volumen en algo legible.

El error de novato es filtrar de menos y ahogarse, o filtrar de más y esconder justo el evento que importaba. Se empieza amplio y se va cerrando en cuanto aparece un hilo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Investigas una cuenta concreta en un SIEM con millones de eventos diarios. ¿Cómo empiezas?

Ver pista de ayuda

Se acota por tiempo y por la cuenta, y se estrecha el filtro en cuanto sale un hilo.

Correlacionar es unir eventos de fuentes distintas que hablan del mismo hecho. En Delta Cargo, el identity provider registra que jmora se autenticó desde una dirección de fuera a las 03:10; el servidor de archivos registra que, a las 03:12, esa misma cuenta abrió una carpeta que no le corresponde. Por separado, cada evento es discutible. Juntos —la misma cuenta, dos minutos de diferencia, dos sistemas— cuentan una historia: alguien con las credenciales de jmora entró de madrugada y fue directo a algo que no debía.

La correlación es lo que distingue al analista del buscador. La herramienta encuentra las líneas; la persona las conecta en un relato con sentido.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El identity provider ve a `jmora` autenticándose desde fuera a las 03:10 y el servidor la ve abrir una carpeta ajena a las 03:12. ¿Qué aporta cruzar los dos eventos?

Ver pista de ayuda

Misma cuenta, dos sistemas y dos minutos de diferencia: la conexión es la historia.

El SIEM dispara alertas cuando un evento encaja con una regla. Pero una alerta es un punto de partida, no un veredicto: dice «esto encajó con un patrón», no «esto es un ataque». Una regla que marca «inicio de sesión fuera de horario» saltará también con el empleado que trabajó de noche por una entrega. El analista usa la alerta para saber dónde mirar, y luego decide con el contexto que la regla no tiene.

Tratar cada alerta como un incidente confirmado es la receta para quemar el turno y perder la confianza en las reglas. La alerta abre la investigación; no la cierra.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Salta una alerta «inicio de sesión fuera de horario» para una cuenta de empleado. ¿Cómo se trata?

Ver pista de ayuda

La alerta abre la investigación, no la cierra: un empleado pudo trabajar de noche.

El SIEM te deja ver un pico: de golpe, un servidor de Delta Cargo abre diez veces más conexiones salientes que hace un rato. Un pico no es, por sí solo, un incidente. Para saber si merece una mirada hace falta compararlo con cómo se comporta ese mismo servidor un día cualquiera a esa misma hora. Esa referencia de lo habitual es lo que hace que una desviación resalte en vez de confundirse con el trajín normal.

Sin esa referencia, el analista oscila entre dos errores: alarmarse por cualquier subida o no ver la que importa. El oficio es conocer el pulso normal de cada fuente para que lo anómalo salte solo.

Responde para continuar

Para decidir si ese pico de conexiones salientes es sospechoso, ¿contra qué lo comparas?

Ver pista de ayuda

Lo anómalo solo se reconoce si antes sabes cuál es el pulso habitual de esa fuente.

Correlaciona en la consola los eventos de la cuenta que se autenticó desde fuera a las 03:10 y, dos minutos después, abrió una carpeta que no le correspondía. Necesitas identificar en qué máquina ocurrió ese segundo evento.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del servidor de archivos donde esa cuenta abrió la carpeta ajena a las 03:12.

Formato esperado: del-____

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos WHERE cuenta = 'jmora'` y lee la columna «host» del evento de las 03:12 (fuente «archivos»).

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — vista centralizada
OpenSearch · consultas guardadas

Tablas

eventos

  • hora
  • host
  • fuente
  • cuenta
  • origen
  • detalle
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad