Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Órdenes de Modbus y DNP3 en los registros de Zeek

4 tareas · 45 min · Principiante

El registro de conexiones dice quién habló con quién. Los registros de protocolo dicen qué se dijeron: Zeek lee Modbus y DNP3 y anota cada función que se pidió. Eso permite lo que más importa en una planta, separar una lectura de una orden y una orden de la que alguien tenía permiso de una que no. En Papelera Cumbre, miércoles 10 de marzo, lees esos registros contra una línea base de órdenes permitidas. No se envía ninguna orden: solo se leen las que ya pasaron.

0 de 4 · 0%

Objetivo de la sala

El registro de conexiones dice quién habló con quién. Los registros de protocolo dicen qué se dijeron: Zeek lee Modbus y DNP3 y anota cada función que se pidió. Eso permite lo que más importa en una planta, separar una lectura de una orden y una orden de la que alguien tenía permiso de una que no. En Papelera Cumbre, miércoles 10 de marzo, lees esos registros contra una línea base de órdenes permitidas. No se envía ninguna orden: solo se leen las que ya pasaron.

En el registro de Modbus cada fila trae el nombre de la función. Las que leen (READ_HOLDING_REGISTERS, READ_INPUT_REGISTERS) preguntan por un valor y no cambian nada: son la conversación de fondo de toda planta. Las que escriben (WRITE_SINGLE_REGISTER, WRITE_MULTIPLE_REGISTERS, WRITE_SINGLE_COIL) cambian un valor del controlador, una consigna, un modo, una salida, y por eso actúan sobre el proceso físico. Cada orden aparece dos veces: la petición (REQ) y la respuesta (RESP), que comparten uid.

La asimetría es la que da la pauta de vigilancia. Una lectura de más molesta poco; una escritura de más puede mover una válvula. Por eso la detección no pone el mismo peso a las dos: las lecturas se miran por volumen y por origen, y las escrituras se miran una a una, contra una lista de quién puede escribir.

Responde para continuar

¿Por qué un monitoreo pasivo vigila las escrituras con más atención que las lecturas?

Ver pista de ayuda

Una orden de lectura pregunta; una de escritura cambia algo en el controlador. Piensa en qué le puede pasar a la planta.

La línea base de órdenes dice quién puede pedir qué a quién. La supervisión de la planta puede escribir una consigna; la pantalla del operador y el historiador solo leen; la estación de ingeniería escribe únicamente dentro de una ventana de mantenimiento. Lo que no está en la tabla no está permitido. Con eso, buscar una orden inusual es cruzar dos listas: las escrituras que Zeek vio y los orígenes que la tabla autoriza.

En la mañana revisada hay dos escrituras. Una la hace quien tiene permiso. La otra viene de un equipo que no aparece en la tabla como escritor. Ese es el hallazgo, y se escala con el nombre del equipo, no con la dirección.

Responde para continuar

Escribe el nombre del equipo que escribió en un PLC sin estar autorizado a hacerlo.

Ver pista de ayuda

Filtra modbus por funciones de escritura y compara el origen de cada una con ordenes_permitidas; el inventario te da el nombre.

Cuando un equipo contesta con una excepción, Zeek la anota en la columna exception. ILLEGAL_DATA_ADDRESS significa que se pidió una dirección que el controlador no tiene. Una sola es un tropiezo; una repetida cada pocos segundos por el mismo origen es un cliente que insiste en algo que no existe.

Eso admite dos explicaciones muy distintas. Puede ser un equipo mal configurado, por ejemplo un historiador al que se le cargó el mapa de registros de otro PLC, que es lo más común. O puede ser alguien explorando qué registros tiene el controlador. Por sí sola la excepción no decide entre las dos; lo que ayuda es quién la provoca, si ese origen es de los de siempre y si coincide con un cambio en la planta.

Responde para continuar

El historiador recibe del PLC de la bobinadora respuestas ILLEGAL_DATA_ADDRESS cada diez segundos. ¿Qué lectura es correcta?

Ver pista de ayuda

La excepción habla de una dirección inexistente. ¿Quién la pide y se esperaba ese cambio en la planta?

En DNP3, que se usa mucho en subestaciones eléctricas y en telecontrol, el registro de Zeek anota la función pedida (fc_request) y la respondida (fc_reply). Hay funciones de lectura, funciones que accionan una salida y funciones de otra clase: las que reinician el equipo remoto, lo detienen o le cargan la configuración. Estas no mueven un valor del proceso: afectan al equipo mismo, y un reinicio de una unidad remota de subestación puede dejar sin vigilancia una parte de la red eléctrica de la planta.

La línea base de órdenes permitidas contra la subestación solo admite dos funciones y las dos son de la supervisión. En los cuatro registros que tienes hay una función que nadie tiene permiso de pedir. Escribe su nombre tal como lo anota Zeek.

Responde para continuar

Escribe el nombre de la función de DNP3 que ninguna fila de la línea base permite.

Ver pista de ayuda

Compara cada fc_request del registro de DNP3 con las funciones que ordenes_permitidas admite para la subestación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad