Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas de detección — escribir la tuya y medirla

6 tareas · 30 min · Principiante

Lo que hoy ves a mano, mañana debería verlo el SIEM solo. Eso es una regla de detección: una descripción de un patrón que, cuando aparece en los registros, dispara una alerta. Aquí escribes reglas para Wazuh sobre los eventos de Delta Cargo —incluida la detección de un canal de mando (MITRE ATT&CK T1071), tráfico de control disfrazado de tráfico web— y aprendes a medirlas: una regla que no detecta nada es inútil, pero una que alerta de todo entierra al turno. El oficio es el equilibrio.

0 de 6 · 0%

Objetivo de la sala

Lo que hoy ves a mano, mañana debería verlo el SIEM solo. Eso es una regla de detección: una descripción de un patrón que, cuando aparece en los registros, dispara una alerta. Aquí escribes reglas para Wazuh sobre los eventos de Delta Cargo —incluida la detección de un canal de mando (MITRE ATT&CK T1071), tráfico de control disfrazado de tráfico web— y aprendes a medirlas: una regla que no detecta nada es inútil, pero una que alerta de todo entierra al turno. El oficio es el equilibrio.

Una regla de detección tiene tres partes: qué evento observa, qué condición lo hace saltar, y qué severidad le asigna. «En los registros de autenticación, si una misma cuenta acumula diez fallos en un minuto, alerta con severidad media» es una regla completa: fuente, condición y peso. El SIEM la aplica a cada evento que entra y dispara cuando la condición se cumple. Escribir una regla es traducir un patrón que reconociste a mano a una condición que la máquina puede evaluar sola.

La buena regla describe el patrón, no el caso concreto que la inspiró. Si la escribes para atrapar exactamente el ataque de ayer —esta cuenta, este origen— no atrapará el de mañana, que vendrá de otra cuenta y otro origen con la misma forma.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace que una regla de detección sirva para mañana y no solo para el ataque de ayer?

Ver pista de ayuda

El patrón se repite con otros valores; escribir la regla contra un caso concreto la deja ciega al siguiente.

Un canal de mando (T1071) es cómo el malware ya instalado habla con quien lo controla, y suele disfrazarse de tráfico web para pasar desapercibido. Su huella no es el contenido —va cifrado— sino la regularidad: un equipo que se conecta a un mismo destino externo a intervalos casi idénticos, muchas veces, con envíos pequeños y parecidos. Ese latido regular no lo produce una persona navegando; lo produce un programa que «llama a casa» cada tanto. Una regla útil describe justamente eso: conexiones periódicas al mismo destino con envíos de tamaño constante.

Lo que distingue el canal de mando del tráfico web real es la máquina detrás. Una persona navega a saltos, irregular, a destinos variados; el latido de un canal de mando es metronómico. La regla se apoya en la regularidad, no en la dirección concreta, que cambia en cada campaña.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué patrón describe una regla que busca un canal de mando disfrazado de tráfico web?

Ver pista de ayuda

La huella es el latido regular, no el contenido: una persona navega a saltos; un programa llama a casa a intervalos fijos.

El error de la regla nueva es abarcar de más. «Alerta con cualquier conexión a una dirección externa» detecta el canal de mando… y también cada visita web legítima de cada empleado: miles de alertas al día, todas ruido, y el turno deja de mirar la cola porque no da abasto. Una regla que genera tantos falsos positivos que nadie la atiende es peor que no tener regla, porque da una falsa sensación de cobertura mientras esconde lo real bajo el ruido.

Afinar es acotar la condición hasta que solo salte con la forma que importa: no «cualquier conexión externa», sino «conexiones periódicas de tamaño constante al mismo destino, sostenidas en el tiempo». Cada acotación quita ruido sin perder el patrón.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una regla «alerta con cualquier conexión externa» dispara miles de veces al día y el turno deja de mirar la cola. ¿Cuál es el problema?

Ver pista de ayuda

Una regla que nadie atiende por ruido es peor que ninguna. Se acota hasta que solo salte la forma que importa.

Una regla se mide por dos errores opuestos. Se le escapa un incidente que debía ver: eso es un falso negativo, lo peor, porque el ataque pasa inadvertido. Y salta con actividad legítima: eso es un falso positivo, que cuesta tiempo del turno. Afinar una regla es mover el umbral entre esos dos: bajarlo detecta más pero suma falsos positivos; subirlo limpia la cola pero arriesga dejar pasar algo. La regla buena vive donde captura el patrón real sin ahogar al analista.

No hay un punto perfecto fijo: depende de qué protege la regla. Para un servidor crítico se tolera más ruido con tal de no perderse nada; para un evento menor se prioriza la cola limpia. Medir con datos reales —cuántas veces saltó, cuántas eran de verdad— es lo que convierte «me parece que funciona» en «detecta esto y cuesta esto».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Al afinar una regla, ¿qué dos errores hay que equilibrar?

Ver pista de ayuda

Uno deja pasar el ataque; el otro llena la cola de ruido. El umbral se mueve entre ambos.

No todos los sensores de red hacen lo mismo con lo que encuentran. Unos observan el tráfico y, cuando ven un patrón sospechoso, levantan una alerta y dejan que el paquete siga su camino: avisan, pero no intervienen. Otros, colocados en línea, además de avisar pueden frenar ese tráfico en el acto. La diferencia no es de calidad sino de papel, y conviene saber cuál tienes delante: una alerta de un sensor que solo observa no significa que el ataque se haya detenido.

Al escribir y desplegar reglas, esta distinción decide qué esperas que ocurra cuando disparan. Confundir «me avisó» con «lo bloqueó» deja pasar como contenido un incidente que seguía su curso.

Responde para continuar

Un sensor solo avisa del tráfico sospechoso y lo deja pasar; otro, además, puede cortarlo en el acto. ¿Cómo se nombra cada papel?

Ver pista de ayuda

La diferencia está en si el sensor solo observa y reporta, o si también interviene para detener.

En la telemetría de red, un equipo manda envíos del mismo tamaño a un mismo destino externo cada 60 segundos, sostenido: el latido que tu regla debe cazar. Abre la consola y lee a qué dirección late.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección de destino del latido periódico (envíos de tamaño constante cada 60 segundos) que sale del puesto del-ws-pnavarro.

Ver pista de ayuda

Ejecuta `SELECT * FROM red WHERE host_origen = 'del-ws-pnavarro'` y lee la columna «destino» que se repite en cada fila. Es la que una regla afinada vigila, no el tráfico web legítimo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — telemetría de red
OpenSearch · consultas guardadas (Suricata / Zeek)

Tablas

red

  • hora
  • host_origen
  • destino
  • puerto
  • bytes
  • protocolo
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad