Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué añade la detección en red a un SIEM

5 tareas · 38 min · Principiante

Un SIEM reúne los registros que los equipos le envían. Pero hay equipos que no envían ninguno, y hay cosas que ocurren entre equipos sin que ninguno las anote. La detección en red mira el tráfico mismo y llena ese hueco. Aquí lees el inventario de Distribuidora Quipile, lo que su sensor vio y lo que el SIEM recibió en los mismos minutos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se instala ni se captura nada real.

0 de 5 · 0%

Objetivo de la sala

Un SIEM reúne los registros que los equipos le envían. Pero hay equipos que no envían ninguno, y hay cosas que ocurren entre equipos sin que ninguno las anote. La detección en red mira el tráfico mismo y llena ese hueco. Aquí lees el inventario de Distribuidora Quipile, lo que su sensor vio y lo que el SIEM recibió en los mismos minutos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se instala ni se captura nada real.

Un SIEM depende de que cada fuente le mande sus registros: un agente en la estación, el servidor que reenvía su bitácora, el cortafuegos que exporta sus eventos. Lo que no envía, no existe para él. La detección en red parte de otra fuente: el tráfico. Un sensor ve quién habló con quién, por qué puerto, a qué hora y cuántos datos movió, sin importar si el equipo guarda o no un registro de ello.

Por eso las dos cosas se complementan. El SIEM aporta el contexto de cada equipo (quién inició sesión, qué proceso corrió); el sensor aporta lo que pasa entre equipos y lo que dicen los dispositivos que no pueden llevar agente.

Responde para continuar

¿Qué aporta la detección en red que un SIEM alimentado solo por registros de equipos no ve?

Ver pista de ayuda

Piensa en lo que un sensor puede observar sin pedirle nada al equipo.

El inventario de Quipile marca cuáles equipos llevan agente y cuáles envían registros al SIEM. Los que no llevan ninguno son los candidatos naturales a que nadie los vigile: impresoras, cámaras, lectores y básculas suelen traer un sistema cerrado donde no se puede instalar nada.

Cuenta cuántos activos del inventario no envían registros al SIEM.

Responde para continuar

¿Cuántos activos del inventario no envían registros al SIEM? Escribe solo el número.

Ver pista de ayuda

Filtra la tabla de activos por registros_al_siem igual a no y cuenta las filas.

El sensor registra, por cada conexión, cuántos kilobytes salieron. Cruzado con el inventario, convierte una dirección en un equipo con una función. Un dispositivo sin agente que envía mucho a internet merece una pregunta, porque el SIEM no tiene nada que decir sobre él.

Mira las conexiones del sensor hacia direcciones externas y quédate con el origen que más datos envió, ya traducido a equipo.

Responde para continuar

¿Qué equipo sin agente envió más kilobytes a una dirección externa? Escribe su nombre tal como aparece en el inventario.

Ver pista de ayuda

Busca en conexiones_sensor el mayor valor de kb_salida y traduce la dirección de origen con la tabla de activos.

Un flujo se describe con pocos campos: origen, destino, puerto, hora y volumen. Con eso ya se puede preguntar si el destino es conocido, si el puerto es el habitual para ese dispositivo y si el volumen tiene sentido. No hace falta ver el contenido para sospechar de un comportamiento.

Responde para continuar

¿A qué dirección externa envió esos datos el equipo de la tarea anterior? Escribe la dirección.

Ver pista de ayuda

Es la columna destino de la fila de mayor volumen en conexiones_sensor.

El tráfico cifrado deja a la vista sus metadatos (direcciones, puertos, horas y volúmenes) pero no su contenido. Un sensor puede decir que una cámara subió 18 megabytes a un destino nuevo; no puede decir qué había en ellos. Además, un sensor solo ve el tramo de red por el que pasa el tráfico: lo que corre por otro segmento le es invisible.

Por eso la detección en red no sustituye al SIEM ni a los registros de los equipos: se suma a ellos.

Responde para continuar

Un sensor de red ve que una cámara subió datos cifrados a un destino externo. ¿Qué puede afirmar con esa evidencia?

Ver pista de ayuda

Lo cifrado esconde el contenido, no el hecho de que hubo una conexión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad