🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProtección contra DDoS, lectura de métricas
5 tareas · 40 min · Principiante
Un ataque de denegación de servicio distribuido no se «detiene» con una regla de contenido: se absorbe, se filtra y se mide. Quien opera el borde necesita leer las métricas para saber si hubo un ataque, de qué clase, cuánto duró y si las alarmas sirvieron. Vitrales Carambolo vio su tienda lenta de madrugada el 3 de julio de 2028. Tienes las métricas por minuto de la entrada de red, la configuración de protección y las alarmas con sus umbrales. Esta sala es de lectura: aprendes a distinguir un volumen de red de una avalancha de peticiones, a medir la duración de un episodio y a comprobar si un umbral habría avisado.
Objetivo de la sala
Un ataque de denegación de servicio distribuido no se «detiene» con una regla de contenido: se absorbe, se filtra y se mide. Quien opera el borde necesita leer las métricas para saber si hubo un ataque, de qué clase, cuánto duró y si las alarmas sirvieron. Vitrales Carambolo vio su tienda lenta de madrugada el 3 de julio de 2028. Tienes las métricas por minuto de la entrada de red, la configuración de protección y las alarmas con sus umbrales. Esta sala es de lectura: aprendes a distinguir un volumen de red de una avalancha de peticiones, a medir la duración de un episodio y a comprobar si un umbral habría avisado.Los ataques de denegación de servicio se agrupan por la capa que saturan. Los volumétricos y de protocolo llenan el ancho de banda o los recursos de conexión de la red: millones de paquetes por minuto, la mayoría sin completar ninguna conexión útil. Los de aplicación envían peticiones HTTP aparentemente normales en cantidad para agotar el servidor; en las métricas se ven como solicitudes por minuto disparadas y errores de servidor crecientes.
Las métricas permiten distinguir una clase de otra: si los paquetes se disparan y las solicitudes HTTP se mantienen, lo que se está saturando es la red y no la aplicación. La protección de red del proveedor, que descarta paquetes antes de que lleguen a la aplicación, es el control que actúa ahí.
Abre metricas-por-minuto.csv y compara las columnas.
Responde para continuar
En el episodio, los paquetes entrantes se multiplican por más de cien y las solicitudes HTTP no cambian. ¿Qué indica eso?
Ver pista de ayuda
Compara qué columna se dispara y qué columna se queda plana, y mira cuántos paquetes se descartaron.
El pico de un episodio dice cuánto se aguantó y a qué hora hay que mirar los demás registros. Se lee la métrica de paquetes entrantes y se busca su valor mayor. La hora está en la primera columna, en UTC y con minuto.
Con dieciocho filas se encuentra a la vista; con un mes de datos se ordena la columna con sort.
Responde para continuar
¿En qué minuto llegó el máximo de paquetes entrantes? Escribe la hora como hh:mm.
Formato esperado: __:__
Ver pista de ayuda
Con la terminal, `sort -t, -k2 -n -r metricas-por-minuto.csv | head -2`, y lee la primera columna.
La duración del episodio es un dato que hace falta para el informe y para el contrato del proveedor. Aquí hay una columna que marca con un 1 cada minuto en que la protección consideró que había ataque. La duración, en minutos, es la cantidad de filas marcadas, siempre que la serie no tenga huecos.
Una cuenta rápida con grep sobre la última columna basta, y comprobar que las filas marcadas son seguidas evita contar dos episodios como uno.
Responde para continuar
¿Cuántos minutos de la serie están marcados como bajo ataque? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `grep -c ',1$' metricas-por-minuto.csv`.
Una alarma sirve si su umbral queda por debajo de lo que de verdad ocurre en un incidente y por encima del ruido normal de un día. Un umbral puesto «por si acaso» muy alto es peor que no tener alarma, porque da una sensación de cobertura que no existe. Comparar el umbral con el máximo de su métrica en un episodio real es la prueba más rápida.
Hay dos alarmas sobre la entrada de red. Compara el umbral de cada una con el máximo de su métrica.
Responde para continuar
¿Cuál de las dos alarmas tiene un umbral superior al máximo de su métrica durante el episodio, de modo que no habría sonado nunca? Escribe su nombre.
Ver pista de ayuda
Con la terminal, `cat alarmas.json` y compara cada umbral con el máximo de su columna en el CSV.
Un ataque que la protección absorbió no deja mucho que arreglar en la red, pero sí en la organización. La configuración muestra que la protección contratada es la estándar y que no hay un plan de respuesta escrito: nadie sabe a quién llamar, quién decide escalar con el proveedor ni cómo se comunica a los clientes. En un episodio más largo o más fuerte eso es lo que cuesta horas.
Las medidas de primer orden son ajustar las alarmas a la realidad, escribir el plan de quién hace qué, y comprobar que el origen solo acepta tráfico del CDN para que absorber en el borde sirva de algo.
Responde para continuar
Con la evidencia del laboratorio, ¿qué es lo más útil que Carambolo puede hacer ahora?
Ver pista de ayuda
Elige lo que corrige los fallos que la propia configuración y las alarmas dejaron a la vista.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.