🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGrupos de seguridad de red y registros de flujo
5 tareas · 36 min · Principiante
Jueves 5 de noviembre, noche. Defender marcó un puerto de administración abierto en una máquina de Panificadora Siachoque y te piden saber qué regla lo permite y si alguien entró por ahí. Aquí aprendes a leer las reglas de un grupo de seguridad de red, a leer sus registros de flujo y a no pedirles más de lo que dicen. Todo es lectura de tablas de ejemplo; no se prueba ningún puerto ni se conecta nada.
Objetivo de la sala
Jueves 5 de noviembre, noche. Defender marcó un puerto de administración abierto en una máquina de Panificadora Siachoque y te piden saber qué regla lo permite y si alguien entró por ahí. Aquí aprendes a leer las reglas de un grupo de seguridad de red, a leer sus registros de flujo y a no pedirles más de lo que dicen. Todo es lectura de tablas de ejemplo; no se prueba ningún puerto ni se conecta nada.Un grupo de seguridad de red (NSG) es un conjunto de reglas con prioridad: se evalúan de menor a mayor número y la primera que coincide decide. Sus registros de flujo anotan, por regla, cada conversación como una 5-tupla (origen, destino, puertos y protocolo) con la dirección (I entrada, O salida) y la decisión (A permitido, D denegado). En la versión 2 añaden un estado (B inicio, C continúa, E termina) y los bytes y paquetes de cada lado.
No guardan el contenido de lo que se dijo. Según la documentación de Microsoft, los registros de flujo de NSG se retiran el 30 de septiembre de 2027 y ya no permiten crear nuevos: se migra a los registros de flujo de redes virtuales, que cubren la misma pregunta.
Responde para continuar
Un registro de flujo muestra una conversación entrante permitida de 8 000 bytes. ¿Qué puedes afirmar con eso?
Ver pista de ayuda
El registro describe la conversación, no su contenido.
La tabla reglas_nsg trae las reglas del grupo del panel con su prioridad, dirección, acción, origen y puerto de destino. Un origen Internet significa cualquier dirección pública. El puerto 3389 es el de escritorio remoto, un servicio de administración que casi nunca debe verse desde internet.
Prueba reglas_nsg | where puerto_destino == "3389".
Responde para continuar
Escribe el nombre de la regla que permite el puerto 3389 desde Internet.
Ver pista de ayuda
Entre las dos reglas del puerto 3389, mira cuál tiene Internet como origen.
Los flujos que cayeron en una regla se ven en flujos_nsg, columna regla. Entre los flujos permitidos por la regla que abre el puerto hay uno que no viene de la red de la empresa, que es 192.0.2.0/24. Hay que identificar su origen.
Responde para continuar
Escribe la dirección de origen del flujo permitido por la regla permitir-rdp-cualquiera.
Ver pista de ayuda
Prueba `flujos_nsg | where regla == "permitir-rdp-cualquiera"` y lee ip_origen.
Una conversación larga aparece en varias filas: B al empezar, C mientras continúa y E al terminar. Los bytes de las filas C y E son lo transferido desde la fila anterior, de modo que el total de una conversación es la suma de esas filas. Cuenta solo los bytes enviados por el origen, sin los recibidos.
Responde para continuar
Suma los bytes enviados por el origen en las filas C y E del flujo de la regla permitir-rdp-cualquiera.
Ver pista de ayuda
Prueba `flujos_nsg | where regla == "permitir-rdp-cualquiera"` y suma la columna bytes_enviados.
Un flujo permitido de entrada hacia el puerto de escritorio remoto, con bytes en ambos sentidos, significa que la regla dejó pasar la conversación y que hubo intercambio. No dice si alguien llegó a iniciar sesión en la máquina ni con qué cuenta. Eso se ve en los registros del propio equipo y en los de identidad.
Responde para continuar
Para saber si quien abrió ese flujo llegó a iniciar sesión en la máquina, ¿qué haces?
Ver pista de ayuda
El flujo prueba la conversación; el inicio de sesión se prueba con otra fuente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.