🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de una regla de red
5 tareas · 38 min · Principiante
Suricata y Snort son motores que inspeccionan tráfico de red y comparan cada paquete o cada flujo con un conjunto de reglas de texto. Quien hace ingeniería de detección rara vez las escribe desde cero, pero las lee, las revisa y las defiende en cada actualización. Aquí lees seis reglas locales de la Distribuidora Médica Altos del Sinú y separas lo que dice la cabecera de lo que dicen las opciones. Es lectura: no se carga ni se ejecuta ninguna regla.
Objetivo de la sala
Suricata y Snort son motores que inspeccionan tráfico de red y comparan cada paquete o cada flujo con un conjunto de reglas de texto. Quien hace ingeniería de detección rara vez las escribe desde cero, pero las lee, las revisa y las defiende en cada actualización. Aquí lees seis reglas locales de la Distribuidora Médica Altos del Sinú y separas lo que dice la cabecera de lo que dicen las opciones. Es lectura: no se carga ni se ejecuta ninguna regla.Una regla de red tiene dos partes. La cabecera son siete campos en un orden fijo, separados por espacios; después, entre paréntesis, van las opciones separadas por punto y coma. La cabecera dice a qué tráfico mira; las opciones dicen qué se busca en él y cómo se identifica la regla.
Los dos motores comparten esta forma general, y por eso una persona que lee reglas de uno puede leer las del otro. Lo que cambia entre ellos son las palabras clave concretas de las opciones y algunas acciones, que verás en las salas siguientes.
La tabla partes_de_una_regla resume cada parte.
Responde para continuar
¿En qué orden van los siete campos de la cabecera de una regla?
Ver pista de ayuda
Piensa en cómo se lee una cabecera de izquierda a derecha, de quién actúa a quién recibe, como en `$USUARIOS any -> $EXTERNAL_NET 22`.
El sentido dice en qué dirección debe ir el tráfico para que la regla coincida. La flecha -> exige que vaya del origen al destino. El operador <> acepta cualquiera de las dos direcciones, y por eso se usa con cuidado: una regla bidireccional coincide también con las respuestas de los servidores, y casi siempre se pretende vigilar solo un sentido.
Lee las seis reglas de reglas_locales.
Responde para continuar
Escribe el sid de la única regla local cuya cabecera acepta el tráfico en ambos sentidos.
Ver pista de ayuda
Busca el operador de dos puntas en la cabecera de cada regla.
Entre las opciones, classtype asigna una clase a la alerta, y con ella una prioridad por defecto. Una regla sin clase genera alertas que no se pueden ordenar ni filtrar por categoría en el panel donde el turno las ve. No es un error de sintaxis: la regla carga, alerta y nadie nota que falta, por eso se descubre solo leyendo.
Responde para continuar
Escribe el sid de la regla local que no declara ninguna clase de alerta.
Ver pista de ayuda
Recorre las opciones de cada regla y busca la que no tiene `classtype`.
Cada regla se identifica por su sid, que no cambia, y por su rev, que sube cada vez que alguien la modifica. Una revisión alta en una regla propia indica que se ha retocado muchas veces, por falsos positivos, por cambios de direccionamiento o porque nadie fijó bien su intención. Es la primera candidata a una lectura atenta y a una ficha de detección completa.
Responde para continuar
Escribe el sid de la regla local con la revisión más alta.
Ver pista de ayuda
Mira la opción `rev` al final de cada regla.
El tráfico de una consulta de nombres, de una petición web o de un saludo de cifrado tiene campos propios, y las opciones de la regla permiten mirar uno de ellos y compararlo con un valor, como en la regla 7340002. La cabecera, en cambio, solo sabe de direcciones, puertos y del protocolo de aplicación.
Responde para continuar
Quieres vigilar las consultas a un nombre de dominio concreto. ¿Dónde se escribe ese dominio en la regla?
Ver pista de ayuda
Mira cómo lo hace `7340002` entre paréntesis.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.