🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIDS: firmas que reconocen el ataque
4 tareas · 24 min · Principiante
Un IDS mira el tráfico y reconoce patrones de ataque con firmas: descripciones de «esto que ves es un barrido», «esto es una inyección». Una firma estrecha caza solo lo que debe; una demasiado amplia salta con todo y entierra la alerta que importaba. Afinar firmas es el oficio de detectar bien. Revisas las firmas del IDS de Salitre en el SIEM.
Objetivo de la sala
Un IDS mira el tráfico y reconoce patrones de ataque con firmas: descripciones de «esto que ves es un barrido», «esto es una inyección». Una firma estrecha caza solo lo que debe; una demasiado amplia salta con todo y entierra la alerta que importaba. Afinar firmas es el oficio de detectar bien. Revisas las firmas del IDS de Salitre en el SIEM.Un IDS no «entiende» el tráfico: compara lo que pasa con firmas, descripciones de la forma de un ataque conocido. Una firma de barrido dice «muchas conexiones nuevas en poco tiempo»; una de inyección web dice «una comilla donde debería ir un dato». Reconocer un ataque es tener escrita su forma. En Salitre, las firmas del IDS son las que convierten tráfico en alertas con nombre.
Detectar con un IDS es enseñarle de antemano qué forma tiene lo que buscas. Sin firma, el patrón pasa sin que nadie lo nombre.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo reconoce un IDS un ataque en el tráfico?
Ver pista de ayuda
Una firma es la forma escrita de un ataque; el IDS compara contra ella.
El enemigo del que detecta no es la falta de alertas: es el exceso. Una firma que salta con «cualquier paquete» inunda al analista de avisos inútiles, y la alerta de verdad se pierde entre cientos que no lo son. Una firma demasiado amplia es, en la práctica, como no tener ninguna: nadie puede mirar lo que no para de sonar. En Salitre, una de las firmas está así de abierta y ahoga el panel.
Demasiadas alertas es lo mismo que ninguna. La detección buena no es la que avisa más, es la que avisa bien.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una firma del IDS salta con cualquier paquete de tráfico. ¿Qué problema causa?
Ver pista de ayuda
Una firma que avisa de todo es como no tener ninguna.
Afinar una firma es estrecharla hasta que describa solo el ataque y no el tráfico normal. Una firma de barrido bien hecha distingue muchas conexiones nuevas de golpe de un día ajetreado normal; una de inyección busca la comilla en el parámetro, no cualquier carácter. El trabajo es recortar hasta que la firma cace la señal y calle con el ruido. En Salitre, la firma demasiado abierta se arregla estrechándola a su patrón real.
Afinar no es apagar la firma: es darle la forma justa. Ni tan ancha que grite con todo, ni tan estrecha que se le escape el ataque de verdad.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tu firma de IDS salta con tráfico normal además de con el ataque. ¿Qué haces?
Ver pista de ayuda
Afinar es darle la forma justa, no quitarla.
La firma mal afinada no se adivina: se ve en la lista de firmas del IDS. Abre el laboratorio, revisa las firmas del IDS de Salitre y baja hasta el código de sala al pie.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el laboratorio, abre la lista de firmas del IDS y lee el código de sala al final. Escríbelo tal cual.
Formato esperado: XXX-____
Ver pista de ayuda
Está después de la tabla de firmas y con qué disparan. Sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.