Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Listas y reglas encadenadas

5 tareas · 40 min · Principiante

Una ráfaga de logins fallidos no es lo mismo si viene de la auditoría contratada que si viene de una dirección que nadie conoce. Para que la regla sepa la diferencia hay dos piezas: una cadena de reglas que cuenta repeticiones y una lista de consulta rápida (CDB) con las direcciones autorizadas. En el Acuario Arrecife Claro lees la lista, su declaración y la cadena de tres reglas que la usa, y dices qué regla cierra la cadena para cada origen. Todo es lectura de tablas ficticias.

0 de 5 · 0%

Objetivo de la sala

Una ráfaga de logins fallidos no es lo mismo si viene de la auditoría contratada que si viene de una dirección que nadie conoce. Para que la regla sepa la diferencia hay dos piezas: una cadena de reglas que cuenta repeticiones y una lista de consulta rápida (CDB) con las direcciones autorizadas. En el Acuario Arrecife Claro lees la lista, su declaración y la cadena de tres reglas que la usa, y dices qué regla cierra la cadena para cada origen. Todo es lectura de tablas ficticias.

Una lista CDB es un archivo de texto con una clave por línea, y después de dos puntos, un valor opcional. Las claves son únicas; los valores pueden repetirse. Para listas de direcciones IP, una clave incompleta, como los dos o tres primeros bloques seguidos de un punto, cubre una red entera; por eso conviene revisar qué claves se meten.

El archivo vive en el directorio de listas del servidor, se declara en la sección ruleset del archivo de configuración y una regla lo consulta con la etiqueta list, indicando el campo y el tipo de búsqueda.

Responde para continuar

¿Qué formato tiene cada línea de una lista CDB?

Abre lista_ips_autorizadas. Cada fila es una línea del archivo: la dirección es la clave y el valor es una etiqueta que ayuda a quien lee una alerta a saber de qué se trata. La búsqueda de una regla suele mirar solo la clave; el valor se usa cuando hace falta con match_key_value y una expresión.

Responde para continuar

Escribe el valor que la lista asocia a la dirección 198.51.100.20.

Ver pista de ayuda

Consulta `SELECT * FROM lista_ips_autorizadas` y lee la fila de esa clave.

La regla 100300 no mira un evento, mira repeticiones: con if_matched_sid apunta a la regla de login fallido, con frequency exige un número de coincidencias, con timeframe fija la ventana en segundos y con same_srcip exige que sea el mismo origen. Solo cuando se cumplen las cuatro condiciones, la regla dispara.

Abre reglas_encadenadas y origenes_observados, y cuenta cuántos de los tres orígenes llegan a disparar la regla de ráfaga.

Responde para continuar

Escribe cuántos de los tres orígenes disparan la regla de ráfaga.

Ver pista de ayuda

Compara `fallos_en_120s` con el valor de `frequency` de la regla 100300.

Cuando la ráfaga dispara, entran las hijas de 100300: una consulta la lista con address_match_key y la otra con not_address_match_key. Son dos preguntas opuestas, así que para un origen dado dispara una sola. La regla que dispara al final es la que decide el nivel con el que se presenta el caso al turno.

Responde para continuar

Escribe el identificador de la regla que cierra la cadena para el origen 198.51.100.20.

Ver pista de ayuda

Ese origen llega a la ráfaga; mira si su dirección está en `lista_ips_autorizadas` y qué hija usa esa búsqueda.

El equipo del acuario añade una dirección nueva al archivo de la lista y espera que las reglas la usen. Las listas se compilan cuando arranca el motor de análisis. Cambiar el archivo y no hacer nada más es una causa clásica de «la lista no funciona».

Responde para continuar

Después de añadir una clave al archivo de la lista, ¿qué hace falta para que las reglas la usen?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad