Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de una regla de red

5 tareas · 40 min · Principiante

El equipo de Lácteos Guachucal escribió seis reglas para su sensor de detección a partir del informe de la campaña de cobros falsos. Están escritas con la sintaxis de Suricata, un motor de detección de código abierto muy extendido. Se trata de leerlas como las leería quien las va a mantener: qué mira cada una, cuál no puede disparar nunca, cuál hace ruido y cuál está mal identificada. Se leen archivos de texto en la terminal de una estación ficticia; no se carga ninguna regla en ningún sensor.

0 de 5 · 0%

Objetivo de la sala

El equipo de Lácteos Guachucal escribió seis reglas para su sensor de detección a partir del informe de la campaña de cobros falsos. Están escritas con la sintaxis de Suricata, un motor de detección de código abierto muy extendido. Se trata de leerlas como las leería quien las va a mantener: qué mira cada una, cuál no puede disparar nunca, cuál hace ruido y cuál está mal identificada. Se leen archivos de texto en la terminal de una estación ficticia; no se carga ninguna regla en ningún sensor.

Una regla de Suricata tiene tres partes. La acción dice qué pasa si coincide: alert genera una alerta; drop descarta el paquete y alerta, lo que solo tiene efecto si el sensor está en línea con el tráfico; pass deja de inspeccionarlo. El encabezado dice qué tráfico se mira: protocolo, origen y puerto, dirección de la flecha, destino y puerto. Las opciones van entre paréntesis, separadas por punto y coma, y dicen qué se busca dentro de ese tráfico y cómo se identifica la regla.

Abre la terminal y lee cat perimetro-guachucal.rules. En la primera regla, dns $HOME_NET any -> any any es el encabezado: consultas DNS que salen de la red propia hacia cualquier sitio. dns.query le dice al motor que mire solo el nombre consultado, y content lo que tiene que encontrar ahí.

Responde para continuar

¿Qué parte de una regla dice qué tráfico se mira, antes de buscar nada dentro de él?

Ver pista de ayuda

Es lo que va entre la acción y el paréntesis.

Cada regla se identifica con sid, un número que debe ser único, y con rev, su versión, que sube cada vez que alguien la cambia. El sid es lo que ven el tablero, el SOC y los informes: si dos reglas comparten sid, sus alertas se mezclan y nadie puede decir cuál disparó. Por eso, al revisar un archivo de reglas, lo primero es comprobar que ningún sid se repite.

Lee las seis reglas fijándote solo en el final de cada línea.

Responde para continuar

¿Qué número de sid aparece en dos reglas distintas del archivo? Escribe el número.

Ver pista de ayuda

Compara los sid de las seis reglas; dos tienen mensajes diferentes y el mismo número.

Una regla puede estar bien escrita y no servir. Si busca algo en un lugar que el sensor no ve, no disparará nunca, y su silencio parecerá una buena noticia. Las palabras clave de cada protocolo miran un dato concreto: http.host mira el encabezado Host de una petición HTTP, que solo se lee si la petición va en claro; tls.sni mira el nombre pedido en el saludo TLS, que se ve aunque la conexión vaya cifrada.

Lee cat notas-del-sensor.txt y vuelve a las reglas. Busca la que mira un dato que, según las notas, este sensor nunca va a tener.

Responde para continuar

¿Qué regla no puede disparar nunca con este sensor y este sitio? Escribe su sid.

Ver pista de ayuda

Cruza el protocolo de cada regla con cómo responde el sitio que vigila y con lo que el sensor descifra.

Una regla con un content muy corto y genérico coincide con miles de nombres legítimos. No vigila a ningún actor: llena el tablero y entierra lo que importa. Al medir lo que dieron las reglas del informe hay que separar esa regla de las demás, porque su volumen no dice nada de la campaña.

Lee cat alertas-7-dias.txt. Identifica la regla de contenido genérico en el archivo de reglas y déjala fuera de la cuenta.

Responde para continuar

Sin contar la regla de contenido genérico, ¿cuántas alertas dieron en la semana las reglas del archivo? Escribe solo el número.

Ver pista de ayuda

Suma las filas del resumen salvo la de la regla que busca una cadena que aparece en miles de nombres.

La regla de las direcciones del actor va por su tercera revisión. Quien la mantiene cambió algo tres veces, y cada cambio debe quedar contado para que el SOC sepa qué versión estaba activa cuando llegó una alerta.

Responde para continuar

Se añade una tercera dirección del actor a la regla 3613004. ¿Qué se hace con sus identificadores?

Ver pista de ayuda

Mira qué dicen las notas del sensor sobre sid y rev.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad