🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué añade la detección en red a un SIEM
5 tareas · 38 min · Principiante
Un SIEM reúne los registros que los equipos le envían. Pero hay equipos que no envían ninguno, y hay cosas que ocurren entre equipos sin que ninguno las anote. La detección en red mira el tráfico mismo y llena ese hueco. Aquí lees el inventario de Distribuidora Quipile, lo que su sensor vio y lo que el SIEM recibió en los mismos minutos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se instala ni se captura nada real.
Objetivo de la sala
Un SIEM reúne los registros que los equipos le envían. Pero hay equipos que no envían ninguno, y hay cosas que ocurren entre equipos sin que ninguno las anote. La detección en red mira el tráfico mismo y llena ese hueco. Aquí lees el inventario de Distribuidora Quipile, lo que su sensor vio y lo que el SIEM recibió en los mismos minutos, el 11 de enero de 2028. Es lectura de tablas de ejemplo: no se instala ni se captura nada real.Un SIEM depende de que cada fuente le mande sus registros: un agente en la estación, el servidor que reenvía su bitácora, el cortafuegos que exporta sus eventos. Lo que no envía, no existe para él. La detección en red parte de otra fuente: el tráfico. Un sensor ve quién habló con quién, por qué puerto, a qué hora y cuántos datos movió, sin importar si el equipo guarda o no un registro de ello.
Por eso las dos cosas se complementan. El SIEM aporta el contexto de cada equipo (quién inició sesión, qué proceso corrió); el sensor aporta lo que pasa entre equipos y lo que dicen los dispositivos que no pueden llevar agente.
Responde para continuar
¿Qué aporta la detección en red que un SIEM alimentado solo por registros de equipos no ve?
Ver pista de ayuda
Piensa en lo que un sensor puede observar sin pedirle nada al equipo.
El inventario de Quipile marca cuáles equipos llevan agente y cuáles envían registros al SIEM. Los que no llevan ninguno son los candidatos naturales a que nadie los vigile: impresoras, cámaras, lectores y básculas suelen traer un sistema cerrado donde no se puede instalar nada.
Cuenta cuántos activos del inventario no envían registros al SIEM.
Responde para continuar
¿Cuántos activos del inventario no envían registros al SIEM? Escribe solo el número.
Ver pista de ayuda
Filtra la tabla de activos por registros_al_siem igual a no y cuenta las filas.
El sensor registra, por cada conexión, cuántos kilobytes salieron. Cruzado con el inventario, convierte una dirección en un equipo con una función. Un dispositivo sin agente que envía mucho a internet merece una pregunta, porque el SIEM no tiene nada que decir sobre él.
Mira las conexiones del sensor hacia direcciones externas y quédate con el origen que más datos envió, ya traducido a equipo.
Responde para continuar
¿Qué equipo sin agente envió más kilobytes a una dirección externa? Escribe su nombre tal como aparece en el inventario.
Ver pista de ayuda
Busca en conexiones_sensor el mayor valor de kb_salida y traduce la dirección de origen con la tabla de activos.
Un flujo se describe con pocos campos: origen, destino, puerto, hora y volumen. Con eso ya se puede preguntar si el destino es conocido, si el puerto es el habitual para ese dispositivo y si el volumen tiene sentido. No hace falta ver el contenido para sospechar de un comportamiento.
Responde para continuar
¿A qué dirección externa envió esos datos el equipo de la tarea anterior? Escribe la dirección.
Ver pista de ayuda
Es la columna destino de la fila de mayor volumen en conexiones_sensor.
El tráfico cifrado deja a la vista sus metadatos (direcciones, puertos, horas y volúmenes) pero no su contenido. Un sensor puede decir que una cámara subió 18 megabytes a un destino nuevo; no puede decir qué había en ellos. Además, un sensor solo ve el tramo de red por el que pasa el tráfico: lo que corre por otro segmento le es invisible.
Por eso la detección en red no sustituye al SIEM ni a los registros de los equipos: se suma a ellos.
Responde para continuar
Un sensor de red ve que una cámara subió datos cifrados a un destino externo. ¿Qué puede afirmar con esa evidencia?
Ver pista de ayuda
Lo cifrado esconde el contenido, no el hecho de que hubo una conexión.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.