🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer una alerta con su contexto
5 tareas · 45 min · Principiante
Una alerta de IDS es una frase muy corta: «esta regla coincidió con este tráfico». No dice si la petición funcionó, ni quién es el equipo de dentro, ni si el servidor tenía algo que perder. Eso está en otros registros que el mismo sensor escribe o que la casa ya tiene: el de la conversación HTTP, el inventario. Aquí lees cinco alertas de la mañana con la forma de su registro de eventos y las cruzas con lo que las rodea, hasta separar la que importa de las que solo se ven mal. Miércoles 3 de marzo.
Objetivo de la sala
Una alerta de IDS es una frase muy corta: «esta regla coincidió con este tráfico». No dice si la petición funcionó, ni quién es el equipo de dentro, ni si el servidor tenía algo que perder. Eso está en otros registros que el mismo sensor escribe o que la casa ya tiene: el de la conversación HTTP, el inventario. Aquí lees cinco alertas de la mañana con la forma de su registro de eventos y las cruzas con lo que las rodea, hasta separar la que importa de las que solo se ven mal. Miércoles 3 de marzo.Cada alerta trae los campos de siempre: la hora, el sensor, un identificador de flujo (flow_id) que sirve para unirla con otros registros de la misma conversación, las direcciones y los puertos, el protocolo de aplicación y, dentro, la regla que coincidió —sid y rev—, su mensaje, su gravedad (1 es la más alta) y la acción que el sensor tomó con ese tráfico. Todo eso es lo que el sensor vio.
Lo que no dice es lo que pasó después. Que una petición a una ruta de administración coincida con una regla no prueba que el servidor respondiera con nada útil; puede haber contestado un error. La alerta es una pista que apunta a un sitio donde mirar, no un veredicto. Esa es la causa de que una alerta de gravedad 1 pueda estar cerrada en dos minutos y una de gravedad 3 merezca una hora.
Responde para continuar
Una alerta indica que una regla coincidió con una petición a un servidor. ¿Qué afirma, exactamente?
Ver pista de ayuda
Compara las columnas de `SELECT * FROM alertas` con las de `SELECT * FROM http`. ¿Cuál de las dos habla de la respuesta del servidor?
Tres de las alertas de la mañana son la misma regla: alguien de fuera pidió una ruta de administración a los portales de la empresa. Se parecen tanto que en la cola ocuparían tres filas iguales. Lo que las distingue está en el registro HTTP, unido por flow_id: el código de respuesta y los bytes devueltos. Un 404 es «aquí no hay nada», un 403 es «hay algo pero no puedes», y un 200 con un cuerpo grande es «aquí tienes».
Une cada flujo de la regla de administración con su fila en http y quédate con el que el servidor contestó con la página.
Responde para continuar
Escribe el flow_id de la petición a la ruta de administración que el servidor contestó con la página.
Ver pista de ayuda
`SELECT * FROM alertas` te da los flujos de la regla; `SELECT * FROM http` te da su código. Busca el que no es un error.
Una dirección es un dato y un equipo es una persona a la que llamar. Para escalar hace falta el segundo: qué servidor es, para qué se usa y de quién es. El inventario traduce de uno al otro, y es la parada obligada antes de abrir un ticket, igual que en el resto del puesto.
Toma el flujo que encontraste en la tarea anterior, mira a qué dirección de la empresa iba y ponle nombre.
Responde para continuar
Escribe el nombre del equipo de la empresa que contestó con la página de administración.
Ver pista de ayuda
La dirección de destino está en `alertas` para ese flujo; `SELECT * FROM inventario` le pone nombre.
La columna de acción tiene dos valores en este registro. allowed significa que el sensor avisó pero dejó pasar el tráfico: así actúa un sensor de detección con cualquier regla, y también uno en línea con una regla que solo alerta. blocked significa que el sensor descartó el tráfico: solo un sensor en línea con una regla de acción drop puede producirlo.
Eso cambia qué hay que mirar. Con allowed, la pregunta es si la petición funcionó, y se responde con el código del servidor. Con blocked ya no hay nada que preguntarle al servidor: nunca la recibió. Cuando el registro HTTP trae un guion donde iría el código, es esa señal.
Responde para continuar
La alerta de la regla de descarga del respaldo tiene acción blocked y su registro HTTP no trae código de respuesta. ¿Qué significa?
Ver pista de ayuda
Mira de qué sensor viene esa alerta en `alertas` y qué modo tiene según la sala 1.
No todas las alertas son de fuera hacia dentro. La última de la mañana es una regla de salida: alguien de la empresa habló con un destino externo usando un agente de usuario que la casa no aprobó. En ese caso el equipo de dentro es el protagonista, y el destino externo es solo el sitio al que habló. Lo que se escala es qué equipo es, de dónde y de quién.
Sigue la alerta del agente no aprobado hasta el equipo que la originó y ponle el nombre que le da el inventario.
Responde para continuar
Escribe el nombre del puesto de la planta que usó el agente de usuario que la casa no aprobó.
Ver pista de ayuda
En `alertas` la dirección de ese flujo está en la columna de origen; `inventario` la convierte en un equipo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.