Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de una regla de detección

5 tareas · 40 min · Principiante

Quien opera Suricata no escribe reglas todos los días, pero sí las lee: las pide, las revisa y las defiende. Una regla tiene una cabecera, que dice a qué tráfico mira, y unas opciones entre paréntesis, que dicen qué busca y cómo se identifica. Aquí lees las cinco reglas locales de Textiles de Cartago el 19 de octubre de 2027 y las contrastas con lo que cada una debía hacer. Es lectura: no se escribe ni se carga ninguna regla.

0 de 5 · 0%

Objetivo de la sala

Quien opera Suricata no escribe reglas todos los días, pero sí las lee: las pide, las revisa y las defiende. Una regla tiene una cabecera, que dice a qué tráfico mira, y unas opciones entre paréntesis, que dicen qué busca y cómo se identifica. Aquí lees las cinco reglas locales de Textiles de Cartago el 19 de octubre de 2027 y las contrastas con lo que cada una debía hacer. Es lectura: no se escribe ni se carga ninguna regla.

Una regla empieza por su cabecera, siete campos en este orden: acción, protocolo, dirección de origen, puerto de origen, sentido, dirección de destino y puerto de destino. Después, entre paréntesis, van las opciones separadas por punto y coma.

El sentido -> significa que la regla mira el tráfico que va de lo que está a la izquierda hacia lo que está a la derecha; el sentido <> mira ambos. Las direcciones pueden ser literales o variables como $HOME_NET, que se definen en suricata.yaml.

Responde para continuar

En una cabecera que termina en «$USUARIOS any -> $EXTERNAL_NET 22», ¿qué mira la regla?

Ver pista de ayuda

La flecha va del origen al destino, y el segundo `any` es el puerto de origen.

El error de escritura más frecuente en una regla local no está en lo que busca sino en el sentido: se escribe el origen donde iba el destino. La regla compila, carga y nunca coincide, o coincide con el tráfico de respuesta, y nadie se entera porque «no hay alertas».

Consulta reglas_locales y las variables. Compara la intención escrita con el origen y el destino de la cabecera.

Responde para continuar

¿Qué sid tiene su origen y su destino al revés de lo que declara su intención? Escribe solo el número.

Ver pista de ayuda

Busca la intención que habla de «visitas hacia el portal» y mira qué variable queda a la izquierda de la flecha.

La opción classtype asigna a la alerta una clase —por ejemplo policy-violation— y, a través de ella, una prioridad por defecto. Sin clase, la alerta queda sin categoría y sin prioridad coherente, así que no se puede ordenar ni filtrar en el panel donde el analista la va a ver.

Revisa el texto completo de las cinco reglas.

Responde para continuar

¿Qué sid no declara ninguna clase de alerta? Escribe solo el número.

Ver pista de ayuda

Recorre las opciones de cada regla y busca la que no tiene `classtype`.

Cada regla se identifica por su sid, que no cambia, y por su rev, que sube cada vez que alguien la modifica. Una rev alta en una regla local es una señal de que se ha retocado mucho —por falsos positivos, por cambios de direccionamiento o porque nadie definió bien su intención— y merece una lectura atenta.

Responde para continuar

¿Qué sid de las reglas locales va por su revisión número 7? Escribe solo el número.

Ver pista de ayuda

Mira la opción `rev` al final de cada regla.

La opción flow limita a qué paquetes se aplica la regla según el estado de la conexión y su sentido. established pide una conexión ya montada, y to_server pide el sentido del cliente hacia el servidor. Con ellas, la regla ignora los intentos que no llegaron a abrir conexión y el tráfico de respuesta, y evita coincidencias dobles.

Responde para continuar

Una regla lleva la opción flow con el valor «to_server,established». ¿A qué paquetes se aplica?

Ver pista de ayuda

Cada palabra de la opción restringe una cosa: el estado y el sentido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad