Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Listas de advertencia: el filtro del ruido

5 tareas · 40 min · Principiante

Una lista de advertencia no borra nada: avisa. Y avisa según cómo compara y a qué tipos se aplica, dos detalles que deciden si un valor ruidoso llega a la detección o se queda en revisión. Miércoles 21 de octubre de 2026: Garza Blanca tiene cuatro listas activas y ocho atributos recién llegados de un feed y de un evento del SOC, todos con la marca IDS. Cruzas unos con otras como lo hace la instancia: por bloque de direcciones, por nombre de dominio y por tipo de atributo. Tablas ficticias en la consola; no se bloquea nada.

0 de 5 · 0%

Objetivo de la sala

Una lista de advertencia no borra nada: avisa. Y avisa según cómo compara y a qué tipos se aplica, dos detalles que deciden si un valor ruidoso llega a la detección o se queda en revisión. Miércoles 21 de octubre de 2026: Garza Blanca tiene cuatro listas activas y ocho atributos recién llegados de un feed y de un evento del SOC, todos con la marca IDS. Cruzas unos con otras como lo hace la instancia: por bloque de direcciones, por nombre de dominio y por tipo de atributo. Tablas ficticias en la consola; no se bloquea nada.

Las listas de advertencia de MISP reúnen indicadores muy conocidos que suelen dar falsos positivos: resolvedores públicos, rangos de grandes proveedores de nube, servicios que usa medio mundo. Cuando un atributo coincide con una de ellas, la instancia lo señala en el evento y en las búsquedas (por defecto, solo en los atributos que llevan la marca IDS). El atributo no desaparece del evento: el aviso es para quien decide qué se exporta a la detección, y una búsqueda por la API puede pedir que se quiten de la exportación los atributos con aviso.

La pregunta que abre un aviso es siempre la misma: este valor, que también usa gente legítima, ¿tiene algo más que lo haga sospechoso en este caso? Casi nunca lo tiene, y entonces no debe alimentar un bloqueo. Consulta SELECT * FROM listas_de_advertencia.

Responde para continuar

Un atributo con la marca IDS coincide con una lista de advertencia. ¿Qué ha hecho la instancia?

Ver pista de ayuda

Una lista de advertencia avisa; no edita ni borra el atributo.

Las listas tienen un tipo que dice cómo comparan. Las de tipo string buscan el valor exacto; las de tipo substring, que la entrada esté contenida; las de tipo regex, una expresión regular. Las de tipo cidr comprueban si una dirección cae dentro de un bloque: el número tras la barra dice cuántos bits fijos tiene la red, y el resto son las direcciones que abarca.

Un /26 deja 6 bits libres, o sea 64 direcciones seguidas que empiezan en la que figura antes de la barra. Consulta SELECT * FROM atributos_feed y prueba las direcciones de destino contra el bloque de la lista de tipo cidr.

Responde para continuar

¿Qué dirección del feed cae dentro del bloque de la lista de tipo cidr?

Ver pista de ayuda

El bloque empieza en su primera dirección y abarca 64. Calcula la última y compara las tres direcciones de ese rango.

Las listas de tipo hostname comparan nombres de dominio, y lo hacen también con el dominio que va dentro de una dirección web: una lista que contiene un servicio de archivos avisa ante el dominio suelto y ante cualquier URL que apunte a ese mismo nombre. Lo que no hace es avisar ante otro dominio que solo se le parece: un nombre que empieza igual y sigue con otra palabra es un dominio distinto, y bien puede ser el del adversario.

Esa diferencia importa en las dos direcciones: un enlace a un servicio legítimo no debe bloquearse, y un dominio que imita a ese servicio no debe quedar tapado por el aviso.

Responde para continuar

¿Qué atributo recibe el aviso de la lista de tipo hostname aunque su valor no sea idéntico a la entrada de la lista? Escribe su id.

Ver pista de ayuda

Busca el atributo cuyo valor contiene el dominio de la lista como nombre de servidor, no como parte de otro nombre.

Cada lista puede declarar matching_attributes: los tipos de atributo a los que se aplica. Si no declara ninguno, se compara con atributos de cualquier tipo; si declara algunos, los demás pasan sin aviso aunque su valor esté en la lista. Una lista de servidores propios pensada para conexiones de salida puede dejar sin aviso la misma dirección cuando llega como origen.

Es un error de configuración frecuente y silencioso: la lista existe, el valor está dentro y aun así no salta nada.

Responde para continuar

¿Qué atributo tiene un valor que figura en una lista y, sin embargo, no recibe aviso por su tipo? Escribe su id.

Ver pista de ayuda

Cruza cada valor con las entradas de todas las listas y después compara el tipo del atributo con `matching_attributes`.

Con los tres criterios a la vista —valor, tipo de comparación y tipos de atributo— ya se puede contar lo que haría la instancia con los ocho atributos. Ese recuento es el que se lleva a la conversación con el SOC: cuántos valores del lote necesitan revisión antes de alimentar la detección.

Responde para continuar

¿Cuántos de los ocho atributos reciben aviso de alguna lista? Escribe solo el número.

Ver pista de ayuda

Repasa los ocho con las cuatro listas. Ojo con la dirección de un bloque que se queda fuera por poco y con el atributo de la tarea anterior.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad