Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Que la alerta salte sola

5 tareas · 28 min · Principiante

Leer el registro mañana es tarde. La detección es poner algo a vigilar mientras pasa: un SIEM que junta los registros de todas las máquinas y avisa cuando algo encaja con una regla, un cortafuegos que corta lo que no debe pasar, un IDS que reconoce patrones de ataque en el tráfico. Aquí la alerta la disparas tú: en el SIEM de Salitre generas la actividad y ves saltar la regla, y aprendes a separar la señal del ruido. Es la punta de la mitad defensiva y el trabajo diario de un centro de monitoreo.

0 de 5 · 0%

Objetivo de la sala

Leer el registro mañana es tarde. La detección es poner algo a vigilar mientras pasa: un SIEM que junta los registros de todas las máquinas y avisa cuando algo encaja con una regla, un cortafuegos que corta lo que no debe pasar, un IDS que reconoce patrones de ataque en el tráfico. Aquí la alerta la disparas tú: en el SIEM de Salitre generas la actividad y ves saltar la regla, y aprendes a separar la señal del ruido. Es la punta de la mitad defensiva y el trabajo diario de un centro de monitoreo.

Un SIEM recoge los registros de todas las máquinas en un solo sitio y los cruza. Su valor no es guardar: es correlacionar. Un intento fallido de acceso en una máquina es ruido; el mismo intento repetido en veinte máquinas a la vez es un ataque, y solo el SIEM que ve las veinte a la vez lo nota. En Salitre, el SIEM junta los eventos del dominio Windows y del servidor Linux: lo que en cada máquina parecía aislado, junto, cuenta una historia.

Mirar una máquina es ver un píxel; el SIEM ve la imagen. Por eso la detección de verdad no vive en el equipo, vive donde se juntan todos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es el valor real de un SIEM frente a mirar los registros máquina por máquina?

Ver pista de ayuda

Un intento en una máquina es ruido; el mismo en veinte a la vez es un ataque.

Una alerta no nace sola: alguien escribió una regla que dice «si ves esto, avisa». La calidad de la detección es la calidad de sus reglas. En Salitre escribes —o habilitas— una regla que reconoce el patrón de fuerza bruta: muchos intentos de acceso fallidos contra una cuenta en poco tiempo (MITRE ATT&CK T1110). Es exactamente el patrón que dejaste en los registros al atacar: ahora lo conviertes en una alerta que lo caza automáticamente la próxima vez.

Detectar bien no es mirar más: es enseñarle a la máquina qué forma tiene lo que buscas, para que avise ella. La regla es el conocimiento del analista escrito una vez y aplicado siempre.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Quieres que el SIEM avise de un ataque de fuerza bruta sin que nadie lo mire en vivo. ¿Qué haces?

Ver pista de ayuda

La detección automática es una regla que describe la forma de lo que buscas.

Una regla que nunca se ha probado no sirve de nada: quizá no salta, o salta con cualquier cosa. Por eso en el laboratorio la alerta la disparas tú — generas la actividad (el mismo barrido de accesos fallidos) y ves si la regla salta cuando debe. En Salitre lanzas el patrón y compruebas que la alerta aparece nombrando lo que pasó. Cruzar lo que hiciste con lo que la alerta dice es el trabajo real de un centro de monitoreo: la actividad prueba que la regla funciona, y la regla prueba que no hace falta mirar en vivo.

Una regla sin probar es una corazonada. Verla saltar con la actividad que tú generaste es lo que la convierte en detección de la que te fías.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué en el laboratorio disparas tú mismo la actividad que debería activar la alerta?

Ver pista de ayuda

Una regla que nunca viste saltar es una corazonada, no una detección.

El enemigo del que detecta no es la falta de alertas: es el exceso. Una regla que salta con todo entierra la alerta que importa bajo cien que no, y el analista deja de mirarlas — es como no tener detección. El oficio es afinar: una regla que avisa de accesos fallidos debe distinguir a un empleado que teclea mal su contraseña tres veces de un ataque de cientos de intentos. En Salitre ajustas el umbral para que la alerta salte con el ataque y calle con el error humano normal.

Demasiadas alertas es lo mismo que ninguna. La detección buena no es la que avisa más, es la que avisa bien.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tu regla de accesos fallidos salta también cuando un empleado se equivoca de contraseña dos veces. ¿Qué haces?

Ver pista de ayuda

Una regla que salta con todo entierra la que importa. Afinar es el oficio.

Una regla sin verla saltar es una corazonada. Dispara en el laboratorio el patrón de fuerza bruta contra la cuenta atacada y mira la alerta que el SIEM registra con su código.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tras disparar el patrón, abre las alertas del SIEM en el laboratorio. ¿Qué código de alerta registró la regla de fuerza bruta? Escríbelo tal cual.

Formato esperado: SIEM-____

Ver pista de ayuda

Está en las alertas disparadas, en la fila de la regla de fuerza bruta. Sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad