🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónListas y reglas encadenadas
5 tareas · 40 min · Principiante
Una ráfaga de logins fallidos no es lo mismo si viene de la auditoría contratada que si viene de una dirección que nadie conoce. Para que la regla sepa la diferencia hay dos piezas: una cadena de reglas que cuenta repeticiones y una lista de consulta rápida (CDB) con las direcciones autorizadas. En el Acuario Arrecife Claro lees la lista, su declaración y la cadena de tres reglas que la usa, y dices qué regla cierra la cadena para cada origen. Todo es lectura de tablas ficticias.
Objetivo de la sala
Una ráfaga de logins fallidos no es lo mismo si viene de la auditoría contratada que si viene de una dirección que nadie conoce. Para que la regla sepa la diferencia hay dos piezas: una cadena de reglas que cuenta repeticiones y una lista de consulta rápida (CDB) con las direcciones autorizadas. En el Acuario Arrecife Claro lees la lista, su declaración y la cadena de tres reglas que la usa, y dices qué regla cierra la cadena para cada origen. Todo es lectura de tablas ficticias.Una lista CDB es un archivo de texto con una clave por línea, y después de dos puntos, un valor opcional. Las claves son únicas; los valores pueden repetirse. Para listas de direcciones IP, una clave incompleta, como los dos o tres primeros bloques seguidos de un punto, cubre una red entera; por eso conviene revisar qué claves se meten.
El archivo vive en el directorio de listas del servidor, se declara en la sección ruleset del archivo de configuración y una regla lo consulta con la etiqueta list, indicando el campo y el tipo de búsqueda.
Responde para continuar
¿Qué formato tiene cada línea de una lista CDB?
Abre lista_ips_autorizadas. Cada fila es una línea del archivo: la dirección es la clave y el valor es una etiqueta que ayuda a quien lee una alerta a saber de qué se trata. La búsqueda de una regla suele mirar solo la clave; el valor se usa cuando hace falta con match_key_value y una expresión.
Responde para continuar
Escribe el valor que la lista asocia a la dirección 198.51.100.20.
Ver pista de ayuda
Consulta `SELECT * FROM lista_ips_autorizadas` y lee la fila de esa clave.
La regla 100300 no mira un evento, mira repeticiones: con if_matched_sid apunta a la regla de login fallido, con frequency exige un número de coincidencias, con timeframe fija la ventana en segundos y con same_srcip exige que sea el mismo origen. Solo cuando se cumplen las cuatro condiciones, la regla dispara.
Abre reglas_encadenadas y origenes_observados, y cuenta cuántos de los tres orígenes llegan a disparar la regla de ráfaga.
Responde para continuar
Escribe cuántos de los tres orígenes disparan la regla de ráfaga.
Ver pista de ayuda
Compara `fallos_en_120s` con el valor de `frequency` de la regla 100300.
Cuando la ráfaga dispara, entran las hijas de 100300: una consulta la lista con address_match_key y la otra con not_address_match_key. Son dos preguntas opuestas, así que para un origen dado dispara una sola. La regla que dispara al final es la que decide el nivel con el que se presenta el caso al turno.
Responde para continuar
Escribe el identificador de la regla que cierra la cadena para el origen 198.51.100.20.
Ver pista de ayuda
Ese origen llega a la ráfaga; mira si su dirección está en `lista_ips_autorizadas` y qué hija usa esa búsqueda.
El equipo del acuario añade una dirección nueva al archivo de la lista y espera que las reglas la usen. Las listas se compilan cuando arranca el motor de análisis. Cambiar el archivo y no hacer nada más es una causa clásica de «la lista no funciona».
Responde para continuar
Después de añadir una clave al archivo de la lista, ¿qué hace falta para que las reglas la usen?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.