Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de una regla de red

5 tareas · 38 min · Principiante

Suricata y Snort son motores que inspeccionan tráfico de red y comparan cada paquete o cada flujo con un conjunto de reglas de texto. Quien hace ingeniería de detección rara vez las escribe desde cero, pero las lee, las revisa y las defiende en cada actualización. Aquí lees seis reglas locales de la Distribuidora Médica Altos del Sinú y separas lo que dice la cabecera de lo que dicen las opciones. Es lectura: no se carga ni se ejecuta ninguna regla.

0 de 5 · 0%

Objetivo de la sala

Suricata y Snort son motores que inspeccionan tráfico de red y comparan cada paquete o cada flujo con un conjunto de reglas de texto. Quien hace ingeniería de detección rara vez las escribe desde cero, pero las lee, las revisa y las defiende en cada actualización. Aquí lees seis reglas locales de la Distribuidora Médica Altos del Sinú y separas lo que dice la cabecera de lo que dicen las opciones. Es lectura: no se carga ni se ejecuta ninguna regla.

Una regla de red tiene dos partes. La cabecera son siete campos en un orden fijo, separados por espacios; después, entre paréntesis, van las opciones separadas por punto y coma. La cabecera dice a qué tráfico mira; las opciones dicen qué se busca en él y cómo se identifica la regla.

Los dos motores comparten esta forma general, y por eso una persona que lee reglas de uno puede leer las del otro. Lo que cambia entre ellos son las palabras clave concretas de las opciones y algunas acciones, que verás en las salas siguientes.

La tabla partes_de_una_regla resume cada parte.

Responde para continuar

¿En qué orden van los siete campos de la cabecera de una regla?

Ver pista de ayuda

Piensa en cómo se lee una cabecera de izquierda a derecha, de quién actúa a quién recibe, como en `$USUARIOS any -> $EXTERNAL_NET 22`.

El sentido dice en qué dirección debe ir el tráfico para que la regla coincida. La flecha -> exige que vaya del origen al destino. El operador <> acepta cualquiera de las dos direcciones, y por eso se usa con cuidado: una regla bidireccional coincide también con las respuestas de los servidores, y casi siempre se pretende vigilar solo un sentido.

Lee las seis reglas de reglas_locales.

Responde para continuar

Escribe el sid de la única regla local cuya cabecera acepta el tráfico en ambos sentidos.

Ver pista de ayuda

Busca el operador de dos puntas en la cabecera de cada regla.

Entre las opciones, classtype asigna una clase a la alerta, y con ella una prioridad por defecto. Una regla sin clase genera alertas que no se pueden ordenar ni filtrar por categoría en el panel donde el turno las ve. No es un error de sintaxis: la regla carga, alerta y nadie nota que falta, por eso se descubre solo leyendo.

Responde para continuar

Escribe el sid de la regla local que no declara ninguna clase de alerta.

Ver pista de ayuda

Recorre las opciones de cada regla y busca la que no tiene `classtype`.

Cada regla se identifica por su sid, que no cambia, y por su rev, que sube cada vez que alguien la modifica. Una revisión alta en una regla propia indica que se ha retocado muchas veces, por falsos positivos, por cambios de direccionamiento o porque nadie fijó bien su intención. Es la primera candidata a una lectura atenta y a una ficha de detección completa.

Responde para continuar

Escribe el sid de la regla local con la revisión más alta.

Ver pista de ayuda

Mira la opción `rev` al final de cada regla.

El tráfico de una consulta de nombres, de una petición web o de un saludo de cifrado tiene campos propios, y las opciones de la regla permiten mirar uno de ellos y compararlo con un valor, como en la regla 7340002. La cabecera, en cambio, solo sabe de direcciones, puertos y del protocolo de aplicación.

Responde para continuar

Quieres vigilar las consultas a un nombre de dominio concreto. ¿Dónde se escribe ese dominio en la regla?

Ver pista de ayuda

Mira cómo lo hace `7340002` entre paréntesis.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad