🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTelemetría eBPF
5 tareas · 40 min · Principiante
eBPF permite cargar en el núcleo pequeños programas que se ejecutan cuando ocurre algo, como que un proceso nuevo arranque o que se abra una conexión, y que entregan lo que ven a un agente en espacio de usuario. Varias herramientas abiertas de detección en tiempo de ejecución se apoyan en esa técnica. En Molinos del Altiplano, que tiene un servidor de contenedores, lees las sondas de un agente, sus eventos y sus contadores, y los comparas con lo que da la auditoría clásica. Aprendes qué aporta, qué cuesta y qué debes vigilar del propio agente.
Objetivo de la sala
eBPF permite cargar en el núcleo pequeños programas que se ejecutan cuando ocurre algo, como que un proceso nuevo arranque o que se abra una conexión, y que entregan lo que ven a un agente en espacio de usuario. Varias herramientas abiertas de detección en tiempo de ejecución se apoyan en esa técnica. En Molinos del Altiplano, que tiene un servidor de contenedores, lees las sondas de un agente, sus eventos y sus contadores, y los comparas con lo que da la auditoría clásica. Aprendes qué aporta, qué cuesta y qué debes vigilar del propio agente.Un programa eBPF es código pequeño que el núcleo acepta solo después de comprobarlo con un verificador, que rechaza lo que pueda colgar el sistema o leer memoria que no debe. Una vez aceptado, se engancha a un punto concreto (la ejecución de un proceso, el envío de un paquete, la apertura de un archivo) y manda lo que observa a un agente, a través de estructuras compartidas con espacio de usuario. Por eso el agente es una pieza más del sistema: necesita privilegios elevados y su compatibilidad depende de la versión del núcleo.
Responde para continuar
¿Qué describe mejor la telemetría basada en eBPF?
Un agente puede perder cobertura sin avisar: si el verificador rechaza una sonda al cargarla, por incompatibilidad con el núcleo del servidor, el agente puede seguir en marcha con las demás y el panel sigue verde. Quien diseña detecciones necesita saber qué sondas están realmente cargadas antes de depender de sus eventos.
Abre sondas_del_agente y revisa la columna estado.
Responde para continuar
Escribe el nombre de la sonda que no está cargada en el servidor.
Ver pista de ayuda
Filtra `estado` y busca la fila que no dice `cargada`.
Un proceso en un contenedor es un proceso más del anfitrión: el núcleo lo ve igual. La auditoría clásica registra ejecuciones y conexiones, pero no dice, por sí sola, en qué contenedor ocurrió. Los agentes eBPF suelen enriquecer cada evento con ese dato. En la tabla comparacion_con_auditd el equipo anotó esa diferencia para este servidor.
En eventos_del_agente, a las 14:02 se lanzó un intérprete de órdenes.
Responde para continuar
Escribe el contenedor donde se lanzó el intérprete de órdenes de las 14:02.
Ver pista de ayuda
Busca la fila con proceso `sh` y lee la columna `contenedor`.
El núcleo entrega los eventos al agente por un búfer de tamaño limitado. Si el agente no lo vacía a tiempo, los eventos nuevos se pierden y se cuentan. La pérdida es mayor en las sondas de más volumen, como la de apertura de archivos. Un contador distinto de cero no es una avería: es una medida de lo que no se puede afirmar.
Suma los eventos perdidos de todas las sondas en estadisticas_del_agente.
Responde para continuar
Escribe cuántos eventos perdió en total el agente en la semana, sumando todas las sondas.
Ver pista de ayuda
Suma la columna `perdidos_en_el_buffer` de las cuatro filas.
El agente corre con privilegios altos y decide qué se registra: quien pueda cambiar su política o detenerlo puede dejar al servidor ciego. Lo mismo ocurre con el archivo de reglas de auditoría. Es una pieza de control detectivo y, como tal, hay que detectar su apagado, sus cambios de política y sus pérdidas.
Responde para continuar
¿Qué control acompaña al despliegue del agente?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.