Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Actualizar y versionar conjuntos

5 tareas · 38 min · Principiante

Un conjunto de reglas no se instala una vez: se actualiza cada semana, y cada actualización añade, modifica y retira miles de líneas que nadie leyó una por una. Lo que mantiene el control es lo que se hace alrededor: ajustes declarados en archivos, reglas propias aparte, un historial con versión y aprobación, y comprobar que el sid de una regla propia no choque con uno nuevo del proveedor. En la Distribuidora Médica Altos del Sinú lees cuatro actualizaciones y los archivos de ajuste. Todo es lectura del historial.

0 de 5 · 0%

Objetivo de la sala

Un conjunto de reglas no se instala una vez: se actualiza cada semana, y cada actualización añade, modifica y retira miles de líneas que nadie leyó una por una. Lo que mantiene el control es lo que se hace alrededor: ajustes declarados en archivos, reglas propias aparte, un historial con versión y aprobación, y comprobar que el sid de una regla propia no choque con uno nuevo del proveedor. En la Distribuidora Médica Altos del Sinú lees cuatro actualizaciones y los archivos de ajuste. Todo es lectura del historial.

El actualizador de reglas de Suricata, suricata-update, descarga el conjunto del proveedor y aplica los ajustes locales declarados en archivos de texto: uno para apagar reglas, otro para encenderlas, otro para convertir alertas en descartes y otro para reescribir líneas: modify.conf, drop.conf, enable.conf y disable.conf. Cada línea identifica la regla por su sid, por gid:sid o por una expresión. Los archivos se aplican siempre en el mismo orden, y ese orden decide qué pasa si dos de ellos se contradicen.

Los ajustes viven fuera del conjunto del proveedor precisamente para sobrevivir a la siguiente actualización: lo que se edita dentro del conjunto se pierde.

Responde para continuar

¿En qué orden aplica `suricata-update` sus archivos de ajuste?

Ver pista de ayuda

El orden va de apagar a reescribir, como en la documentación del actualizador.

Una misma regla en disable.conf y en enable.conf es una contradicción que alguien dejó escrita: probablemente un archivo lo añadió una persona y el otro, otra, sin leer el primero. Que el resultado dependa del orden de aplicación es justo lo que no se quiere en una configuración revisable.

Lee archivos_de_ajuste.

Responde para continuar

Escribe el sid que aparece a la vez en el archivo que apaga reglas y en el que las enciende.

Ver pista de ayuda

Compara las líneas de `disable.conf` con las de `enable.conf`.

Cada actualización lleva un recuento de reglas nuevas, modificadas y retiradas. Una regla retirada es una detección que dejó de existir sin que nadie de la organización lo decidiera, y si estaba cubriendo una hipótesis del catálogo hay que enterarse. Las sumas del mes dan la medida de cuánto cambia el suelo bajo los pies de la cobertura.

Suma las retiradas de las cuatro actualizaciones de historial_del_conjunto.

Responde para continuar

Escribe cuántas reglas se retiraron en total en las cuatro actualizaciones.

Ver pista de ayuda

La columna es `retiradas`; suma las cuatro filas.

El historial dice quién aprobó cada versión del conjunto. Una versión sin aprobación no significa que alguien actuó de mala fe; significa que el proceso, el de revisar los cambios importantes antes de cargarlos y de conservar la versión anterior para volver atrás, no se aplicó esa semana. Es una brecha de proceso y es lo primero que mira una auditoría.

Responde para continuar

Escribe la versión del conjunto que se cargó sin aprobación.

Ver pista de ayuda

Mira la columna `aprobado_por` del historial.

El actualizador, hoy, solo distingue las reglas por su sid. Si una regla local tiene el mismo sid que una regla nueva del proveedor, una de las dos tapa a la otra y la organización pierde una detección sin recibir ningún error. Por eso las reglas locales se numeran en un rango aparte y se comparan con cada actualización.

Cruza reglas_locales con novedades_p_1005.

Responde para continuar

Escribe el sid de la regla local que coincide con una regla nueva de la actualización P-1005.

Ver pista de ayuda

Busca un sid que aparezca en las dos tablas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad