🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConjuntos de reglas y su actualización
5 tareas · 38 min · Principiante
Un motor sin reglas no detecta nada, y casi nadie escribe sus reglas desde cero: se descargan de un conjunto público y se mantienen con una herramienta de actualización. Lo que importa al operar es saber qué archivo manda, dónde viven los cambios propios y si lo descargado es lo que el motor realmente está usando. Aquí lees las fuentes, el registro de la actualización y la lista de reglas deshabilitadas de Textiles de Cartago, el 19 de octubre de 2027. Es lectura: no se descarga ni se carga nada.
Objetivo de la sala
Un motor sin reglas no detecta nada, y casi nadie escribe sus reglas desde cero: se descargan de un conjunto público y se mantienen con una herramienta de actualización. Lo que importa al operar es saber qué archivo manda, dónde viven los cambios propios y si lo descargado es lo que el motor realmente está usando. Aquí lees las fuentes, el registro de la actualización y la lista de reglas deshabilitadas de Textiles de Cartago, el 19 de octubre de 2027. Es lectura: no se descarga ni se carga nada.La herramienta suricata-update descarga las fuentes habilitadas —por defecto, el conjunto público Emerging Threats Open—, aplica los ajustes locales y escribe el resultado en un único archivo, suricata.rules, en /var/lib/suricata/rules/. Ese archivo se vuelve a escribir en cada ejecución.
Los ajustes propios van en archivos aparte: disable.conf para deshabilitar reglas, enable.conf para habilitar las que vienen apagadas. En disable.conf una línea puede apuntar a un sid, a un archivo de reglas completo (group:) o a todas las reglas que contengan una cadena (re:).
Responde para continuar
Alguien quiere quitar de forma duradera una regla ruidosa del conjunto público. ¿Dónde conviene hacerlo?
Ver pista de ayuda
Piensa qué archivo se reescribe cada vez que corre la actualización.
Una línea de disable.conf con un sid apaga una regla; una con group: apaga todas las reglas de un archivo, y una con re: apaga todas las que coincidan con la cadena. Las dos últimas son cómodas y peligrosas: dejan sin vigilancia a decenas o cientos de reglas con un solo renglón, y casi nunca con la misma justificación que tendría una regla sola.
Consulta disable_conf y mira la columna reglas_que_apaga.
Responde para continuar
¿Qué línea de disable.conf apaga más reglas? Escribe su identificador.
Ver pista de ayuda
Una de las cuatro líneas apaga cientos de reglas y no tiene motivo ni dueño escrito.
Que la actualización termine bien no basta: el motor evalúa las reglas que cargó al arrancar o al recargar. Si el archivo nuevo está en disco pero el motor no se recargó, el sensor sigue vigilando con el conjunto anterior, y el registro de la actualización dice «correcto».
Consulta el registro_de_actualizacion y mira las dos últimas columnas.
Responde para continuar
¿En qué fecha la actualización terminó correctamente pero el motor no recargó las reglas? Escribe la fecha como aparece.
Ver pista de ayuda
Descarta la ejecución que falló y busca la que salió bien con la recarga en «no».
La política de la empresa pide una actualización cada 7 días, con recarga al terminar. Lo que cuenta para la defensa no es cuándo corrió la herramienta sino desde cuándo el motor usa reglas nuevas: la última fila con la recarga en «sí».
Cuenta los días entre esa última recarga y la fecha del informe, que está en informe.
Responde para continuar
¿Cuántos días pasaron entre la última vez que el motor recargó reglas y la fecha del informe? Escribe solo el número.
Ver pista de ayuda
Cuenta días calendario desde la última fila con la recarga en «sí» hasta la fecha del informe.
Una actualización trae reglas nuevas, quita las retiradas y cambia la revisión de otras. Las nuevas entran con la acción y el estado que trae la fuente, sin que nadie las haya probado contra el tráfico de la empresa. El resultado práctico es que, tras una actualización, el volumen de alertas puede cambiar de un día para otro, y la comparación entre antes y después es la primera lectura que debe hacerse.
Responde para continuar
Tras una actualización, el volumen de alertas se duplica de un día para otro. ¿Cuál es la primera lectura sensata?
Ver pista de ayuda
Antes de apagar o ignorar algo, hay que saber qué cambió.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.