🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAcciones, protocolos y direcciones
5 tareas · 38 min · Principiante
La primera palabra de una regla es su acción, y lo que esa palabra consigue depende del lugar donde el sensor está conectado. Una regla que descarta paquetes no sirve de mucho en un sensor que solo ve una copia del tráfico, y una variable de direcciones mal escrita deja una regla muerta sin que nadie lo note. En la Distribuidora Médica Altos del Sinú hay tres sensores y siete reglas desplegadas, y compruebas que cada acción tenga sentido donde está y que cada cabecera use variables que existan. Todo es lectura.
Objetivo de la sala
La primera palabra de una regla es su acción, y lo que esa palabra consigue depende del lugar donde el sensor está conectado. Una regla que descarta paquetes no sirve de mucho en un sensor que solo ve una copia del tráfico, y una variable de direcciones mal escrita deja una regla muerta sin que nadie lo note. En la Distribuidora Médica Altos del Sinú hay tres sensores y siete reglas desplegadas, y compruebas que cada acción tenga sentido donde está y que cada cabecera use variables que existan. Todo es lectura.Las acciones más comunes son alertar, permitir, descartar y rechazar. Un sensor puede estar en modo espejo, donde recibe una copia del tráfico y observa, o en línea, donde el tráfico pasa por él y puede ser detenido. Las acciones que descartan o rechazan solo cambian el resultado en un sensor en línea; la tabla acciones las resume para los dos motores y la tabla sensores dice cómo está conectado cada uno.
Responde para continuar
Una regla con acción `drop` está cargada en un sensor en modo espejo. ¿Qué puedes esperar?
Ver pista de ayuda
Piensa en dónde está el sensor respecto al camino real del tráfico.
Una revisión de despliegue útil cruza dos tablas: la acción de cada regla y el modo del sensor donde está. Las reglas que piden descartar o rechazar en un sensor de espejo dan una falsa sensación de protección: en el panel se ven como «bloqueos» y no bloquean nada.
Cruza reglas_desplegadas con sensores y cuenta las reglas con acción drop o reject que están en sensores de espejo.
Responde para continuar
Escribe cuántas reglas con acción de descarte o rechazo están cargadas en sensores de espejo.
Ver pista de ayuda
Primero identifica qué sensores son de espejo y luego cuenta solo las reglas de bloqueo que apuntan a ellos.
Las variables como $SERVIDORES se definen en la configuración del sensor. Si una regla usa un nombre que no está definido, el motor lo rechaza al cargar o, según cómo se configure la carga, deja esa regla sin efecto. En cualquiera de los dos casos, una detección que la organización cree activa no está vigilando nada.
Compara las cabeceras de la tabla cabeceras con las variables de la tabla variables.
Responde para continuar
Escribe la variable que usa una cabecera y no está definida en la tabla de variables.
Ver pista de ayuda
Lista las variables que empiezan por `$` en las cabeceras y táchalas contra la tabla `variables`.
La cabecera lleva un protocolo y dos puertos. El protocolo puede ser de transporte, como tcp o udp, o de aplicación, como http o dns, que el motor reconoce mirando el contenido. Los puertos pueden ser any, un número, una lista o un rango. Una regla con el protocolo equivocado o el puerto fuera de lo que usa el servicio compila y no coincide nunca.
Responde para continuar
Escribe el puerto de destino de la cabecera de la regla 7341003.
Ver pista de ayuda
Busca la fila de la regla en `cabeceras` y lee el último campo.
Snort 3 distingue acciones que a primera vista se parecen. drop descarta el paquete actual y block lo descarta y descarta también todos los siguientes de ese flujo; reject termina la sesión con un reinicio TCP o un aviso ICMP. Elegir una u otra cambia cuántas alertas generará una conexión y cuánto trabajo deja al sensor.
Responde para continuar
En Snort 3, ¿qué distingue a `block` de `drop`?
Ver pista de ayuda
Consulta las acciones de Snort 3 en la tabla `acciones`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.