Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Modos de operación y puntos de colocación

5 tareas · 38 min · Principiante

Suricata es un motor de detección de código abierto que puede leer el tráfico de varias maneras, y de esa manera depende lo que puede y no puede hacer. Aquí lees la configuración de captura de los tres sensores de Textiles de Cartago, de Cartago, en octubre de 2027, y las acciones que dejaron registradas en un día. Es una lectura de archivos ya exportados: no se arranca ningún motor ni se captura tráfico de ninguna red.

0 de 5 · 0%

Objetivo de la sala

Suricata es un motor de detección de código abierto que puede leer el tráfico de varias maneras, y de esa manera depende lo que puede y no puede hacer. Aquí lees la configuración de captura de los tres sensores de Textiles de Cartago, de Cartago, en octubre de 2027, y las acciones que dejaron registradas en un día. Es una lectura de archivos ya exportados: no se arranca ningún motor ni se captura tráfico de ninguna red.

Suricata puede trabajar de tres maneras. Como detector pasivo, recibe una copia del tráfico —de un puerto espejo o de una derivación— y solo avisa. Como prevención en línea, el tráfico pasa por el motor y este puede retener paquetes: en la sección af-packet de suricata.yaml eso se expresa con copy-mode: ips y una interfaz de salida en copy-iface. Y en lectura de archivo, el motor lee una captura ya guardada, sin red de por medio.

Una regla puede declarar la acción drop, pero una acción solo tiene efecto si el sensor está en el camino del paquete. En eve.json, cada alerta guarda en alert.action si el tráfico fue allowed (siguió su camino) o blocked (se retuvo).

Responde para continuar

Una regla con acción drop está cargada en un sensor que solo recibe una copia del tráfico por un puerto espejo. ¿Qué queda registrado cuando coincide?

Ver pista de ayuda

Pregúntate si quien recibe una copia tiene forma de impedir que el original llegue a su destino.

La configuración dice mucho del modo. Un sensor en línea necesita dos interfaces —por una entra el tráfico y por la otra sale— y copy-mode: ips apunta a la de salida. Un sensor pasivo no tiene interfaz de salida: solo escucha.

Consulta sensores y mira las columnas copy_mode y copy_iface.

Responde para continuar

¿Qué sensor está configurado en línea, con un modo de copia de prevención y una interfaz de salida? Escribe su nombre.

Ver pista de ayuda

Busca la fila donde `copy_mode` tiene un valor y `copy_iface` apunta a una interfaz.

Comparar la acción escrita en la regla con la acción registrada es el control más barato de un despliegue. Si una regla dice drop y todos sus eventos dicen allowed, el equipo cree que esa amenaza se corta y en realidad solo se observa.

Consulta reglas_por_sensor y cruza las dos columnas de acción en cada sensor.

Responde para continuar

¿Qué sensor tiene reglas con acción drop cuyos eventos quedaron todos registrados como allowed? Escribe su nombre.

Ver pista de ayuda

Mira solo las filas con acción `drop` en la regla y compara el sensor donde la acción registrada no coincide.

Dónde se coloca el sensor decide qué direcciones ve. Un sensor entre Internet y el cortafuegos ve el tráfico después de la traducción: todos los usuarios aparecen con la misma dirección pública, y una alerta no dice qué equipo la causó. Un sensor detrás del cortafuegos ve las direcciones internas y permite señalar al equipo.

Consulta sensores y lee la última columna.

Responde para continuar

¿Qué sensor ve a los usuarios solo con la dirección pública del cortafuegos? Escribe su nombre.

Ver pista de ayuda

La ubicación y la columna del origen que ve el sensor cuentan la misma historia.

Antes de poner una regla nueva en un sensor, el oficio es probarla contra tráfico que ya existe. El modo de lectura de archivo toma una captura guardada y la procesa como si fuera tráfico vivo, sin interfaz de red, sin riesgo de cortar nada y con el mismo resultado cada vez. Es el modo para ensayar reglas, repetir un caso y comparar dos versiones de un conjunto con la misma evidencia.

Responde para continuar

Se quiere ver cómo se comporta una regla nueva frente a una captura ficticia ya guardada, sin ninguna red de por medio y con el mismo resultado en cada repetición. ¿Qué modo conviene?

Ver pista de ayuda

Piensa cuál de los tres modos no necesita ninguna interfaz de red conectada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad