Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Conjuntos de reglas y su actualización

5 tareas · 38 min · Principiante

Un motor sin reglas no detecta nada, y casi nadie escribe sus reglas desde cero: se descargan de un conjunto público y se mantienen con una herramienta de actualización. Lo que importa al operar es saber qué archivo manda, dónde viven los cambios propios y si lo descargado es lo que el motor realmente está usando. Aquí lees las fuentes, el registro de la actualización y la lista de reglas deshabilitadas de Textiles de Cartago, el 19 de octubre de 2027. Es lectura: no se descarga ni se carga nada.

0 de 5 · 0%

Objetivo de la sala

Un motor sin reglas no detecta nada, y casi nadie escribe sus reglas desde cero: se descargan de un conjunto público y se mantienen con una herramienta de actualización. Lo que importa al operar es saber qué archivo manda, dónde viven los cambios propios y si lo descargado es lo que el motor realmente está usando. Aquí lees las fuentes, el registro de la actualización y la lista de reglas deshabilitadas de Textiles de Cartago, el 19 de octubre de 2027. Es lectura: no se descarga ni se carga nada.

La herramienta suricata-update descarga las fuentes habilitadas —por defecto, el conjunto público Emerging Threats Open—, aplica los ajustes locales y escribe el resultado en un único archivo, suricata.rules, en /var/lib/suricata/rules/. Ese archivo se vuelve a escribir en cada ejecución.

Los ajustes propios van en archivos aparte: disable.conf para deshabilitar reglas, enable.conf para habilitar las que vienen apagadas. En disable.conf una línea puede apuntar a un sid, a un archivo de reglas completo (group:) o a todas las reglas que contengan una cadena (re:).

Responde para continuar

Alguien quiere quitar de forma duradera una regla ruidosa del conjunto público. ¿Dónde conviene hacerlo?

Ver pista de ayuda

Piensa qué archivo se reescribe cada vez que corre la actualización.

Una línea de disable.conf con un sid apaga una regla; una con group: apaga todas las reglas de un archivo, y una con re: apaga todas las que coincidan con la cadena. Las dos últimas son cómodas y peligrosas: dejan sin vigilancia a decenas o cientos de reglas con un solo renglón, y casi nunca con la misma justificación que tendría una regla sola.

Consulta disable_conf y mira la columna reglas_que_apaga.

Responde para continuar

¿Qué línea de disable.conf apaga más reglas? Escribe su identificador.

Ver pista de ayuda

Una de las cuatro líneas apaga cientos de reglas y no tiene motivo ni dueño escrito.

Que la actualización termine bien no basta: el motor evalúa las reglas que cargó al arrancar o al recargar. Si el archivo nuevo está en disco pero el motor no se recargó, el sensor sigue vigilando con el conjunto anterior, y el registro de la actualización dice «correcto».

Consulta el registro_de_actualizacion y mira las dos últimas columnas.

Responde para continuar

¿En qué fecha la actualización terminó correctamente pero el motor no recargó las reglas? Escribe la fecha como aparece.

Ver pista de ayuda

Descarta la ejecución que falló y busca la que salió bien con la recarga en «no».

La política de la empresa pide una actualización cada 7 días, con recarga al terminar. Lo que cuenta para la defensa no es cuándo corrió la herramienta sino desde cuándo el motor usa reglas nuevas: la última fila con la recarga en «sí».

Cuenta los días entre esa última recarga y la fecha del informe, que está en informe.

Responde para continuar

¿Cuántos días pasaron entre la última vez que el motor recargó reglas y la fecha del informe? Escribe solo el número.

Ver pista de ayuda

Cuenta días calendario desde la última fila con la recarga en «sí» hasta la fecha del informe.

Una actualización trae reglas nuevas, quita las retiradas y cambia la revisión de otras. Las nuevas entran con la acción y el estado que trae la fuente, sin que nadie las haya probado contra el tráfico de la empresa. El resultado práctico es que, tras una actualización, el volumen de alertas puede cambiar de un día para otro, y la comparación entre antes y después es la primera lectura que debe hacerse.

Responde para continuar

Tras una actualización, el volumen de alertas se duplica de un día para otro. ¿Cuál es la primera lectura sensata?

Ver pista de ayuda

Antes de apagar o ignorar algo, hay que saber qué cambió.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad