🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQue la alerta salte sola
5 tareas · 28 min · Principiante
Leer el registro mañana es tarde. La detección es poner algo a vigilar mientras pasa: un SIEM que junta los registros de todas las máquinas y avisa cuando algo encaja con una regla, un cortafuegos que corta lo que no debe pasar, un IDS que reconoce patrones de ataque en el tráfico. Aquí la alerta la disparas tú: en el SIEM de Salitre generas la actividad y ves saltar la regla, y aprendes a separar la señal del ruido. Es la punta de la mitad defensiva y el trabajo diario de un centro de monitoreo.
Objetivo de la sala
Leer el registro mañana es tarde. La detección es poner algo a vigilar mientras pasa: un SIEM que junta los registros de todas las máquinas y avisa cuando algo encaja con una regla, un cortafuegos que corta lo que no debe pasar, un IDS que reconoce patrones de ataque en el tráfico. Aquí la alerta la disparas tú: en el SIEM de Salitre generas la actividad y ves saltar la regla, y aprendes a separar la señal del ruido. Es la punta de la mitad defensiva y el trabajo diario de un centro de monitoreo.Un SIEM recoge los registros de todas las máquinas en un solo sitio y los cruza. Su valor no es guardar: es correlacionar. Un intento fallido de acceso en una máquina es ruido; el mismo intento repetido en veinte máquinas a la vez es un ataque, y solo el SIEM que ve las veinte a la vez lo nota. En Salitre, el SIEM junta los eventos del dominio Windows y del servidor Linux: lo que en cada máquina parecía aislado, junto, cuenta una historia.
Mirar una máquina es ver un píxel; el SIEM ve la imagen. Por eso la detección de verdad no vive en el equipo, vive donde se juntan todos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el valor real de un SIEM frente a mirar los registros máquina por máquina?
Ver pista de ayuda
Un intento en una máquina es ruido; el mismo en veinte a la vez es un ataque.
Una alerta no nace sola: alguien escribió una regla que dice «si ves esto, avisa». La calidad de la detección es la calidad de sus reglas. En Salitre escribes —o habilitas— una regla que reconoce el patrón de fuerza bruta: muchos intentos de acceso fallidos contra una cuenta en poco tiempo (MITRE ATT&CK T1110). Es exactamente el patrón que dejaste en los registros al atacar: ahora lo conviertes en una alerta que lo caza automáticamente la próxima vez.
Detectar bien no es mirar más: es enseñarle a la máquina qué forma tiene lo que buscas, para que avise ella. La regla es el conocimiento del analista escrito una vez y aplicado siempre.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Quieres que el SIEM avise de un ataque de fuerza bruta sin que nadie lo mire en vivo. ¿Qué haces?
Ver pista de ayuda
La detección automática es una regla que describe la forma de lo que buscas.
Una regla que nunca se ha probado no sirve de nada: quizá no salta, o salta con cualquier cosa. Por eso en el laboratorio la alerta la disparas tú — generas la actividad (el mismo barrido de accesos fallidos) y ves si la regla salta cuando debe. En Salitre lanzas el patrón y compruebas que la alerta aparece nombrando lo que pasó. Cruzar lo que hiciste con lo que la alerta dice es el trabajo real de un centro de monitoreo: la actividad prueba que la regla funciona, y la regla prueba que no hace falta mirar en vivo.
Una regla sin probar es una corazonada. Verla saltar con la actividad que tú generaste es lo que la convierte en detección de la que te fías.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué en el laboratorio disparas tú mismo la actividad que debería activar la alerta?
Ver pista de ayuda
Una regla que nunca viste saltar es una corazonada, no una detección.
El enemigo del que detecta no es la falta de alertas: es el exceso. Una regla que salta con todo entierra la alerta que importa bajo cien que no, y el analista deja de mirarlas — es como no tener detección. El oficio es afinar: una regla que avisa de accesos fallidos debe distinguir a un empleado que teclea mal su contraseña tres veces de un ataque de cientos de intentos. En Salitre ajustas el umbral para que la alerta salte con el ataque y calle con el error humano normal.
Demasiadas alertas es lo mismo que ninguna. La detección buena no es la que avisa más, es la que avisa bien.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tu regla de accesos fallidos salta también cuando un empleado se equivoca de contraseña dos veces. ¿Qué haces?
Ver pista de ayuda
Una regla que salta con todo entierra la que importa. Afinar es el oficio.
Una regla sin verla saltar es una corazonada. Dispara en el laboratorio el patrón de fuerza bruta contra la cuenta atacada y mira la alerta que el SIEM registra con su código.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras disparar el patrón, abre las alertas del SIEM en el laboratorio. ¿Qué código de alerta registró la regla de fuerza bruta? Escríbelo tal cual.
Formato esperado: SIEM-____
Ver pista de ayuda
Está en las alertas disparadas, en la fila de la regla de fuerza bruta. Sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.