Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Grupos de seguridad de red y registros de flujo

5 tareas · 36 min · Principiante

Jueves 5 de noviembre, noche. Defender marcó un puerto de administración abierto en una máquina de Panificadora Siachoque y te piden saber qué regla lo permite y si alguien entró por ahí. Aquí aprendes a leer las reglas de un grupo de seguridad de red, a leer sus registros de flujo y a no pedirles más de lo que dicen. Todo es lectura de tablas de ejemplo; no se prueba ningún puerto ni se conecta nada.

0 de 5 · 0%

Objetivo de la sala

Jueves 5 de noviembre, noche. Defender marcó un puerto de administración abierto en una máquina de Panificadora Siachoque y te piden saber qué regla lo permite y si alguien entró por ahí. Aquí aprendes a leer las reglas de un grupo de seguridad de red, a leer sus registros de flujo y a no pedirles más de lo que dicen. Todo es lectura de tablas de ejemplo; no se prueba ningún puerto ni se conecta nada.

Un grupo de seguridad de red (NSG) es un conjunto de reglas con prioridad: se evalúan de menor a mayor número y la primera que coincide decide. Sus registros de flujo anotan, por regla, cada conversación como una 5-tupla (origen, destino, puertos y protocolo) con la dirección (I entrada, O salida) y la decisión (A permitido, D denegado). En la versión 2 añaden un estado (B inicio, C continúa, E termina) y los bytes y paquetes de cada lado.

No guardan el contenido de lo que se dijo. Según la documentación de Microsoft, los registros de flujo de NSG se retiran el 30 de septiembre de 2027 y ya no permiten crear nuevos: se migra a los registros de flujo de redes virtuales, que cubren la misma pregunta.

Responde para continuar

Un registro de flujo muestra una conversación entrante permitida de 8 000 bytes. ¿Qué puedes afirmar con eso?

Ver pista de ayuda

El registro describe la conversación, no su contenido.

La tabla reglas_nsg trae las reglas del grupo del panel con su prioridad, dirección, acción, origen y puerto de destino. Un origen Internet significa cualquier dirección pública. El puerto 3389 es el de escritorio remoto, un servicio de administración que casi nunca debe verse desde internet.

Prueba reglas_nsg | where puerto_destino == "3389".

Responde para continuar

Escribe el nombre de la regla que permite el puerto 3389 desde Internet.

Ver pista de ayuda

Entre las dos reglas del puerto 3389, mira cuál tiene Internet como origen.

Los flujos que cayeron en una regla se ven en flujos_nsg, columna regla. Entre los flujos permitidos por la regla que abre el puerto hay uno que no viene de la red de la empresa, que es 192.0.2.0/24. Hay que identificar su origen.

Responde para continuar

Escribe la dirección de origen del flujo permitido por la regla permitir-rdp-cualquiera.

Ver pista de ayuda

Prueba `flujos_nsg | where regla == "permitir-rdp-cualquiera"` y lee ip_origen.

Una conversación larga aparece en varias filas: B al empezar, C mientras continúa y E al terminar. Los bytes de las filas C y E son lo transferido desde la fila anterior, de modo que el total de una conversación es la suma de esas filas. Cuenta solo los bytes enviados por el origen, sin los recibidos.

Responde para continuar

Suma los bytes enviados por el origen en las filas C y E del flujo de la regla permitir-rdp-cualquiera.

Ver pista de ayuda

Prueba `flujos_nsg | where regla == "permitir-rdp-cualquiera"` y suma la columna bytes_enviados.

Un flujo permitido de entrada hacia el puerto de escritorio remoto, con bytes en ambos sentidos, significa que la regla dejó pasar la conversación y que hubo intercambio. No dice si alguien llegó a iniciar sesión en la máquina ni con qué cuenta. Eso se ve en los registros del propio equipo y en los de identidad.

Responde para continuar

Para saber si quien abrió ese flujo llegó a iniciar sesión en la máquina, ¿qué haces?

Ver pista de ayuda

El flujo prueba la conversación; el inicio de sesión se prueba con otra fuente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad