🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué ve Zeek y qué no
4 tareas · 35 min · Principiante
Lunes 15 de marzo. Cartonera de Guaduas, una empresa inventada de cajas y empaques de cartón, acaba de poner un sensor Zeek en su red y la jefa del SOC quiere saber qué se puede contestar con él y qué no. Aquí aprendes qué guarda Zeek de lo que ve, qué registros usa un turno de SOC, qué segmentos de la empresa están a la vista y cuáles no, y qué deja ver una conversación cifrada. Todo es lectura de las tablas de ejemplo de la consola.
Objetivo de la sala
Lunes 15 de marzo. Cartonera de Guaduas, una empresa inventada de cajas y empaques de cartón, acaba de poner un sensor Zeek en su red y la jefa del SOC quiere saber qué se puede contestar con él y qué no. Aquí aprendes qué guarda Zeek de lo que ve, qué registros usa un turno de SOC, qué segmentos de la empresa están a la vista y cuáles no, y qué deja ver una conversación cifrada. Todo es lectura de las tablas de ejemplo de la consola.Zeek es un analizador de tráfico de red que trabaja sobre una copia del tráfico. No guarda los paquetes: los lee, entiende el protocolo y escribe un resumen de lo que ocurrió, en registros de texto separados por tipo de actividad. Por eso ocupa mucho menos espacio que una captura y se puede consultar durante meses.
El precio de ese resumen es que el contenido no está. Zeek puede decir que dos equipos hablaron durante dos minutos y que uno mandó 25100 bytes; no puede reproducir lo que decían. Cuando el caso exige bajar al paquete, hay que haber capturado antes, que es lo que se ve al final del módulo.
Consulta registros y fíjate en la columna una_fila_por.
Responde para continuar
Una persona del equipo pregunta qué guarda Zeek de todo el tráfico que ve. ¿Cuál es la descripción correcta?
Ver pista de ayuda
Mira cuántos registros distintos hay en `registros` y qué describe cada fila de cada uno.
Un turno de SOC se hace preguntas muy repetidas: ¿con quién habló este equipo?, ¿qué sitio pidió?, ¿qué archivo bajó?, ¿cuál fue la petición exacta? Cada una se contesta en un registro distinto, y saber cuál abrir ahorra media hora. Todos comparten el campo uid, el nombre propio de la conversación, que es lo que luego permite saltar de uno a otro.
Hay una pregunta que se repite en casi todos los casos: antes de que un equipo hable con un sitio, casi siempre tuvo que averiguar dónde queda. El sitio que pidió, y lo que se le contestó, queda en un registro propio.
Responde para continuar
Escribe el nombre del registro que dice qué nombre pidió un equipo y qué se le contestó.
Ver pista de ayuda
Lee la columna `que_responde` de `registros`.
Zeek ve lo que pasa por el cable que lo alimenta. Si el sensor cuelga del puerto espejo del conmutador de núcleo, ve lo que cruza ese conmutador; si dos servidores hablan entre sí por otro conmutador de la sala, no queda registro. Cada segmento de la red tiene su cobertura, y lo primero que hace un analista al abrir un registro vacío es comprobar si el sensor estaba mirando ahí.
Un registro vacío en un sitio sin sensor no significa que no pasó nada: significa que nadie lo anotó.
Responde para continuar
Escribe el nombre del segmento de la empresa que no tiene ningún sensor.
Ver pista de ayuda
Consulta `cobertura` y mira la columna `conectado_con`.
Casi todo el tráfico de internet va hoy cifrado con TLS. Zeek no lo descifra, pero el saludo con el que empieza la conversación viaja a la vista: el nombre del servidor que el cliente pidió, la versión de TLS y los bytes que se mueven. Con la versión 1.3 incluso el certificado del servidor va cifrado.
Eso da para mucho. Se puede saber a qué sitio habló un puesto y cuánto movió, y comparar con lo que se espera. No se puede saber qué páginas abrió ni qué escribió en un formulario. Para esas preguntas hay otras fuentes, como el registro del proxy, si existe.
Mira tls_visto.
Responde para continuar
Se pregunta qué páginas visitó un puesto en un sitio que usa HTTPS. ¿Qué puede contestar Zeek con lo que ve?
Ver pista de ayuda
Compara las filas de `tls_visto` donde se ve sin descifrar con las que no.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.