🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de auditoría
5 tareas · 40 min · Principiante
Lo que auditd registra depende de un archivo de reglas, y un archivo de reglas se lee como una receta: cada línea vigila un archivo o una llamada al sistema y pone una etiqueta para encontrarla después. Aquí lees el archivo de reglas de molino-web-01, en Molinos del Altiplano, y el resultado de una búsqueda de la mañana. Aprendes la forma de una regla, para qué sirve la clave, por qué el orden importa y cuándo una regla cubre menos de lo que parece.
Objetivo de la sala
Lo que auditd registra depende de un archivo de reglas, y un archivo de reglas se lee como una receta: cada línea vigila un archivo o una llamada al sistema y pone una etiqueta para encontrarla después. Aquí lees el archivo de reglas de molino-web-01, en Molinos del Altiplano, y el resultado de una búsqueda de la mañana. Aprendes la forma de una regla, para qué sirve la clave, por qué el orden importa y cuándo una regla cubre menos de lo que parece.Una regla de llamada al sistema tiene tres partes. La acción y la lista (always,exit: registrar al terminar la llamada), los filtros (-F arch=b64: solo programas de 64 bits) y la llamada vigilada (-S execve: la ejecución de programas). Al final, la etiqueta -k pone una clave que luego sirve para buscar. Una vigilancia de archivo, con -w, tiene su propia forma: una ruta y los permisos vigilados (wa: escritura y cambio de atributos).
Abre reglas_del_archivo y mira las reglas 6 y 9.
Responde para continuar
¿Qué hace la regla `-a always,exit -F arch=b64 -S execve -k ejecucion`?
La clave no cambia lo que se registra: es una etiqueta. Quien investiga busca por clave y obtiene solo los eventos de esa regla, sin recorrer todo el archivo. Por eso conviene que cada requisito de la política tenga su clave propia y que el nombre diga lo que vigila.
Un auditor pregunta por los cambios al directorio de reglas de sudo.
Responde para continuar
Escribe la clave con que se etiquetan los cambios en /etc/sudoers.d/ en el archivo de reglas.
Ver pista de ayuda
Busca la regla `-w` cuya ruta es el directorio de reglas de sudo y lee su `-k`.
Las reglas se evalúan en orden y, para un mismo evento, la primera que coincide decide. Una exclusión (never) debe ir antes de la regla amplia que quiere recortar; si va después, nunca se alcanza. El equipo pidió quitar el ruido de cron. Compara dónde está la exclusión con el resultado de la búsqueda de la mañana en resultado_de_la_busqueda: si funcionara, no habría eventos de cron con la clave de ejecución.
Responde para continuar
Escribe el número de orden de la regla de exclusión que nunca llega a aplicarse.
Ver pista de ayuda
Mira qué regla amplia de ejecución aparece antes que ella en `reglas_del_archivo`, y el evento de cron en `resultado_de_la_busqueda`.
Un núcleo de 64 bits puede ejecutar también programas de 32 bits, y las llamadas de cada arquitectura se numeran distinto. Una regla con arch=b64 no ve las llamadas de un programa de 32 bits; para cubrirlas hace falta repetir la regla con arch=b32. Revisa cada llamada vigilada del archivo y comprueba si tiene las dos versiones.
Responde para continuar
Escribe el nombre de la llamada al sistema que el archivo vigila solo para programas de 64 bits.
Ver pista de ayuda
Compara las llamadas de las reglas con `arch=b64` con las de `arch=b32`.
La regla 10, -e 2, pone la configuración de auditoría en modo inmutable: mientras el sistema siga encendido, nadie puede cambiar ni borrar reglas, ni siquiera root, y solo un reinicio la libera. Eso protege el registro de que alguien lo apague para actuar sin dejar rastro, y tiene un costo: un error en las reglas queda fijo hasta el siguiente arranque.
Responde para continuar
Antes de desplegar un archivo de reglas que termina en `-e 2`, ¿qué conviene hacer?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.