🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de detección — escribir la tuya y medirla
6 tareas · 30 min · Principiante
Lo que hoy ves a mano, mañana debería verlo el SIEM solo. Eso es una regla de detección: una descripción de un patrón que, cuando aparece en los registros, dispara una alerta. Aquí escribes reglas para Wazuh sobre los eventos de Delta Cargo —incluida la detección de un canal de mando (MITRE ATT&CK T1071), tráfico de control disfrazado de tráfico web— y aprendes a medirlas: una regla que no detecta nada es inútil, pero una que alerta de todo entierra al turno. El oficio es el equilibrio.
Objetivo de la sala
Lo que hoy ves a mano, mañana debería verlo el SIEM solo. Eso es una regla de detección: una descripción de un patrón que, cuando aparece en los registros, dispara una alerta. Aquí escribes reglas para Wazuh sobre los eventos de Delta Cargo —incluida la detección de un canal de mando (MITRE ATT&CK T1071), tráfico de control disfrazado de tráfico web— y aprendes a medirlas: una regla que no detecta nada es inútil, pero una que alerta de todo entierra al turno. El oficio es el equilibrio.Una regla de detección tiene tres partes: qué evento observa, qué condición lo hace saltar, y qué severidad le asigna. «En los registros de autenticación, si una misma cuenta acumula diez fallos en un minuto, alerta con severidad media» es una regla completa: fuente, condición y peso. El SIEM la aplica a cada evento que entra y dispara cuando la condición se cumple. Escribir una regla es traducir un patrón que reconociste a mano a una condición que la máquina puede evaluar sola.
La buena regla describe el patrón, no el caso concreto que la inspiró. Si la escribes para atrapar exactamente el ataque de ayer —esta cuenta, este origen— no atrapará el de mañana, que vendrá de otra cuenta y otro origen con la misma forma.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace que una regla de detección sirva para mañana y no solo para el ataque de ayer?
Ver pista de ayuda
El patrón se repite con otros valores; escribir la regla contra un caso concreto la deja ciega al siguiente.
Un canal de mando (T1071) es cómo el malware ya instalado habla con quien lo controla, y suele disfrazarse de tráfico web para pasar desapercibido. Su huella no es el contenido —va cifrado— sino la regularidad: un equipo que se conecta a un mismo destino externo a intervalos casi idénticos, muchas veces, con envíos pequeños y parecidos. Ese latido regular no lo produce una persona navegando; lo produce un programa que «llama a casa» cada tanto. Una regla útil describe justamente eso: conexiones periódicas al mismo destino con envíos de tamaño constante.
Lo que distingue el canal de mando del tráfico web real es la máquina detrás. Una persona navega a saltos, irregular, a destinos variados; el latido de un canal de mando es metronómico. La regla se apoya en la regularidad, no en la dirección concreta, que cambia en cada campaña.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué patrón describe una regla que busca un canal de mando disfrazado de tráfico web?
Ver pista de ayuda
La huella es el latido regular, no el contenido: una persona navega a saltos; un programa llama a casa a intervalos fijos.
El error de la regla nueva es abarcar de más. «Alerta con cualquier conexión a una dirección externa» detecta el canal de mando… y también cada visita web legítima de cada empleado: miles de alertas al día, todas ruido, y el turno deja de mirar la cola porque no da abasto. Una regla que genera tantos falsos positivos que nadie la atiende es peor que no tener regla, porque da una falsa sensación de cobertura mientras esconde lo real bajo el ruido.
Afinar es acotar la condición hasta que solo salte con la forma que importa: no «cualquier conexión externa», sino «conexiones periódicas de tamaño constante al mismo destino, sostenidas en el tiempo». Cada acotación quita ruido sin perder el patrón.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una regla «alerta con cualquier conexión externa» dispara miles de veces al día y el turno deja de mirar la cola. ¿Cuál es el problema?
Ver pista de ayuda
Una regla que nadie atiende por ruido es peor que ninguna. Se acota hasta que solo salte la forma que importa.
Una regla se mide por dos errores opuestos. Se le escapa un incidente que debía ver: eso es un falso negativo, lo peor, porque el ataque pasa inadvertido. Y salta con actividad legítima: eso es un falso positivo, que cuesta tiempo del turno. Afinar una regla es mover el umbral entre esos dos: bajarlo detecta más pero suma falsos positivos; subirlo limpia la cola pero arriesga dejar pasar algo. La regla buena vive donde captura el patrón real sin ahogar al analista.
No hay un punto perfecto fijo: depende de qué protege la regla. Para un servidor crítico se tolera más ruido con tal de no perderse nada; para un evento menor se prioriza la cola limpia. Medir con datos reales —cuántas veces saltó, cuántas eran de verdad— es lo que convierte «me parece que funciona» en «detecta esto y cuesta esto».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al afinar una regla, ¿qué dos errores hay que equilibrar?
Ver pista de ayuda
Uno deja pasar el ataque; el otro llena la cola de ruido. El umbral se mueve entre ambos.
No todos los sensores de red hacen lo mismo con lo que encuentran. Unos observan el tráfico y, cuando ven un patrón sospechoso, levantan una alerta y dejan que el paquete siga su camino: avisan, pero no intervienen. Otros, colocados en línea, además de avisar pueden frenar ese tráfico en el acto. La diferencia no es de calidad sino de papel, y conviene saber cuál tienes delante: una alerta de un sensor que solo observa no significa que el ataque se haya detenido.
Al escribir y desplegar reglas, esta distinción decide qué esperas que ocurra cuando disparan. Confundir «me avisó» con «lo bloqueó» deja pasar como contenido un incidente que seguía su curso.
Responde para continuar
Un sensor solo avisa del tráfico sospechoso y lo deja pasar; otro, además, puede cortarlo en el acto. ¿Cómo se nombra cada papel?
Ver pista de ayuda
La diferencia está en si el sensor solo observa y reporta, o si también interviene para detener.
En la telemetría de red, un equipo manda envíos del mismo tamaño a un mismo destino externo cada 60 segundos, sostenido: el latido que tu regla debe cazar. Abre la consola y lee a qué dirección late.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección de destino del latido periódico (envíos de tamaño constante cada 60 segundos) que sale del puesto del-ws-pnavarro.
Ver pista de ayuda
Ejecuta `SELECT * FROM red WHERE host_origen = 'del-ws-pnavarro'` y lee la columna «destino» que se repite en cada fila. Es la que una regla afinada vigila, no el tráfico web legítimo.
Conectando con la base…
Tablas
red
- hora
- host_origen
- destino
- puerto
- bytes
- protocolo
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.