🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónArquitectura y flujo de un evento
5 tareas · 35 min · Principiante
Wazuh es una plataforma abierta de detección heredera de OSSEC: un agente lee registros en cada equipo, un servidor los analiza y un indexador guarda lo que sale. Antes de escribir un decoder o una regla hay que saber dónde actúan y qué pasa con un evento que no coincide con nada. En el Acuario Bahía Serena hay cuatro agentes y doce eventos de un martes. Sigues cada uno por las fases del análisis y calculas cuántos no llegaron a ser alerta. Todo es lectura de tablas ficticias.
Objetivo de la sala
Wazuh es una plataforma abierta de detección heredera de OSSEC: un agente lee registros en cada equipo, un servidor los analiza y un indexador guarda lo que sale. Antes de escribir un decoder o una regla hay que saber dónde actúan y qué pasa con un evento que no coincide con nada. En el Acuario Bahía Serena hay cuatro agentes y doce eventos de un martes. Sigues cada uno por las fases del análisis y calculas cuántos no llegaron a ser alerta. Todo es lectura de tablas ficticias.Cuando un agente envía una línea, el servidor no la lee de golpe. La pasa por fases, y cada una produce algo distinto. Primero una predecodificación, que mira solo la cabecera del mensaje y saca la fecha, el nombre del equipo y el nombre del programa. Después una decodificación, en la que un decoder lee el cuerpo y extrae campos con nombre. Luego el filtrado, donde las reglas deciden si el evento coincide con algo y con qué nivel. Por último, la alerta, que se escribe solo si el nivel llega al mínimo configurado.
Esta separación importa porque un fallo en cada fase se ve distinto: sin predecodificación correcta no hay programa que un decoder pueda reconocer; sin decoder no hay campos para una regla; sin regla no hay nivel ni alerta.
Responde para continuar
¿En qué fase se separan la fecha, el equipo y el nombre del programa de la cabecera de una línea?
La plataforma tiene cuatro piezas: el agente en cada equipo, el servidor que analiza, el indexador que almacena y busca, y el panel que consulta. Cada conexión entre piezas usa su propio puerto, y conocerlos sirve para leer una regla de cortafuegos, un diagnóstico de conexión o un informe de arquitectura sin adivinar.
Abre la tabla de componentes y localiza el servicio por el que el servidor recibe el flujo de eventos de los agentes. No lo confundas con el de alta, que se usa una sola vez por agente.
Responde para continuar
Escribe el puerto por el que los agentes envían sus eventos al servidor.
Ver pista de ayuda
Consulta `SELECT * FROM componentes` y busca la fila de conexión de agentes.
Recibir un evento no es lo mismo que alertar. Un evento puede quedarse sin alerta por dos motivos: ninguna regla coincidió con él, o la que coincidió tiene un nivel por debajo del mínimo que el servidor escribe. El mínimo es la opción log_alert_level; en cada organización se elige distinto.
Abre configuracion_de_alertas y eventos_del_dia. Cuenta los eventos que no quedaron escritos como alerta: los que no tienen regla y los que tienen una por debajo del mínimo.
Responde para continuar
Escribe cuántos de los doce eventos del día no quedaron escritos como alerta.
Ver pista de ayuda
Compara la columna `nivel` de `eventos_del_dia` con el valor de `log_alert_level`; las filas sin regla también cuentan.
Otra opción de la misma sección fija el nivel mínimo para enviar un correo de aviso: email_alert_level. Es más alto que el de escritura, porque un correo interrumpe a una persona y una alerta solo se guarda. Un nivel de correo mal elegido llena la bandeja o no avisa nunca.
Busca en eventos_del_dia el evento cuyo nivel alcanza el umbral de correo del acuario.
Responde para continuar
Escribe el identificador del único evento que alcanza el nivel de correo.
Ver pista de ayuda
Mira el valor de `email_alert_level` y busca la fila de nivel igual o mayor.
Mira el evento E-09: llega con un nombre de programa, pero no tiene decoder ni regla. El servidor lo recibió y lo predecodificó; nadie lo reconoció a partir de ahí. No es un error del agente ni de la red: es un hueco de cobertura que el equipo de detección debe cerrar.
Responde para continuar
¿Qué hace falta para que un evento como E-09 pueda convertirse en alerta?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.