Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Complementar con registros de aplicación

5 tareas · 40 min · Principiante

Un flujo dice que dos equipos intercambiaron 900 MB a las dos de la madrugada; no dice quién lo pidió ni qué pidió. La aplicación sí lo sabe, pero muchas veces ve la dirección de un intermediario y no la del cliente. En Textiles Albamar cruzas los flujos del cortafuegos con el registro de acceso de una aplicación que está detrás de un proxy inverso, confirmas que los dos cuentan la misma historia y redactas lo que se puede afirmar.

0 de 5 · 0%

Objetivo de la sala

Un flujo dice que dos equipos intercambiaron 900 MB a las dos de la madrugada; no dice quién lo pidió ni qué pidió. La aplicación sí lo sabe, pero muchas veces ve la dirección de un intermediario y no la del cliente. En Textiles Albamar cruzas los flujos del cortafuegos con el registro de acceso de una aplicación que está detrás de un proxy inverso, confirmas que los dos cuentan la misma historia y redactas lo que se puede afirmar.

Los flujos son amplios y baratos: cubren cualquier protocolo y cualquier equipo con exportador, pero solo dicen direcciones, puertos, volumen y tiempo. Los registros de aplicación son estrechos y ricos: cubren solo esa aplicación, pero dicen la cuenta, la acción y el objeto. La una orienta y la otra explica; las dos se usan juntas, y cuando se contradicen hay que averiguar por qué.

Responde para continuar

¿Qué aporta el registro de la aplicación que no aportan los flujos?

Abre inventario, flujos_fw y registro_app. Hacia las 02:14, el cortafuegos registra tres flujos grandes de 304 000 000 bytes desde el proxy inverso hacia la aplicación. El registro de la aplicación tiene tres peticiones a la misma hora, de una misma cuenta, con el mismo tamaño de respuesta. Los dos cuentan lo mismo desde puntos distintos.

Responde para continuar

Escribe el usuario de la aplicación que pidió las tres exportaciones de la madrugada.

Ver pista de ayuda

Mira la columna `usuario` de las filas de `registro_app` cuya acción es la de exportar.

Los flujos del cortafuegos muestran como origen la dirección del proxy inverso, porque es quien abre la conexión hacia la aplicación. Tampoco la aplicación ve al cliente directamente: ip_origen es el proxy. La dirección real viene de una cabecera que el proxy añade, y aparece en cliente_real. Sin esa columna, los flujos y la aplicación solo dirían que alguien pidió datos por el proxy.

Responde para continuar

Escribe la dirección real de la que llegaron las peticiones de exportación.

Ver pista de ayuda

Mira `cliente_real` de las filas de exportación; `ip_origen` solo muestra al proxy inverso.

Una comprobación sencilla es sumar los bytes que la aplicación devolvió a ese cliente real entre las 02:14 y las 02:20 y compararlos con los flujos del cortafuegos en el mismo intervalo. Si coinciden, las dos fuentes describen el mismo evento, y no hay otro canal por el que saliera más. Un megabyte, en esta tabla, son 1 000 000 de bytes.

Responde para continuar

Escribe cuántos MB devolvió la aplicación al cliente real entre las 02:14 y las 02:20.

Ver pista de ayuda

Suma `bytes_respuesta` de las tres exportaciones y divide entre un millón.

Tienes dos fuentes que concuerdan: una cuenta válida, desde una dirección externa, exportó tres bloques de un inventario completo a las 02:14, 02:16 y 02:18, por cerca de 900 MB. No tienes la identidad de quien estaba al teclado, el motivo, ni la autorización. Una exportación fuera de horario puede ser una tarea legítima o una cuenta robada; los datos no lo deciden.

Responde para continuar

¿Qué redacción del hallazgo se sostiene con estos registros?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad