🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónActualizar y versionar conjuntos
5 tareas · 38 min · Principiante
Un conjunto de reglas no se instala una vez: se actualiza cada semana, y cada actualización añade, modifica y retira miles de líneas que nadie leyó una por una. Lo que mantiene el control es lo que se hace alrededor: ajustes declarados en archivos, reglas propias aparte, un historial con versión y aprobación, y comprobar que el sid de una regla propia no choque con uno nuevo del proveedor. En la Distribuidora Médica Altos del Sinú lees cuatro actualizaciones y los archivos de ajuste. Todo es lectura del historial.
Objetivo de la sala
Un conjunto de reglas no se instala una vez: se actualiza cada semana, y cada actualización añade, modifica y retira miles de líneas que nadie leyó una por una. Lo que mantiene el control es lo que se hace alrededor: ajustes declarados en archivos, reglas propias aparte, un historial con versión y aprobación, y comprobar que el sid de una regla propia no choque con uno nuevo del proveedor. En la Distribuidora Médica Altos del Sinú lees cuatro actualizaciones y los archivos de ajuste. Todo es lectura del historial.El actualizador de reglas de Suricata, suricata-update, descarga el conjunto del proveedor y aplica los ajustes locales declarados en archivos de texto: uno para apagar reglas, otro para encenderlas, otro para convertir alertas en descartes y otro para reescribir líneas: modify.conf, drop.conf, enable.conf y disable.conf. Cada línea identifica la regla por su sid, por gid:sid o por una expresión. Los archivos se aplican siempre en el mismo orden, y ese orden decide qué pasa si dos de ellos se contradicen.
Los ajustes viven fuera del conjunto del proveedor precisamente para sobrevivir a la siguiente actualización: lo que se edita dentro del conjunto se pierde.
Responde para continuar
¿En qué orden aplica `suricata-update` sus archivos de ajuste?
Ver pista de ayuda
El orden va de apagar a reescribir, como en la documentación del actualizador.
Una misma regla en disable.conf y en enable.conf es una contradicción que alguien dejó escrita: probablemente un archivo lo añadió una persona y el otro, otra, sin leer el primero. Que el resultado dependa del orden de aplicación es justo lo que no se quiere en una configuración revisable.
Lee archivos_de_ajuste.
Responde para continuar
Escribe el sid que aparece a la vez en el archivo que apaga reglas y en el que las enciende.
Ver pista de ayuda
Compara las líneas de `disable.conf` con las de `enable.conf`.
Cada actualización lleva un recuento de reglas nuevas, modificadas y retiradas. Una regla retirada es una detección que dejó de existir sin que nadie de la organización lo decidiera, y si estaba cubriendo una hipótesis del catálogo hay que enterarse. Las sumas del mes dan la medida de cuánto cambia el suelo bajo los pies de la cobertura.
Suma las retiradas de las cuatro actualizaciones de historial_del_conjunto.
Responde para continuar
Escribe cuántas reglas se retiraron en total en las cuatro actualizaciones.
Ver pista de ayuda
La columna es `retiradas`; suma las cuatro filas.
El historial dice quién aprobó cada versión del conjunto. Una versión sin aprobación no significa que alguien actuó de mala fe; significa que el proceso, el de revisar los cambios importantes antes de cargarlos y de conservar la versión anterior para volver atrás, no se aplicó esa semana. Es una brecha de proceso y es lo primero que mira una auditoría.
Responde para continuar
Escribe la versión del conjunto que se cargó sin aprobación.
Ver pista de ayuda
Mira la columna `aprobado_por` del historial.
El actualizador, hoy, solo distingue las reglas por su sid. Si una regla local tiene el mismo sid que una regla nueva del proveedor, una de las dos tapa a la otra y la organización pierde una detección sin recibir ningún error. Por eso las reglas locales se numeran en un rango aparte y se comparan con cada actualización.
Cruza reglas_locales con novedades_p_1005.
Responde para continuar
Escribe el sid de la regla local que coincide con una regla nueva de la actualización P-1005.
Ver pista de ayuda
Busca un sid que aparezca en las dos tablas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.