Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Salida estructurada de alertas y eventos

5 tareas · 38 min · Principiante

Suricata escribe lo que ve en un archivo de eventos en formato JSON, uno por línea, llamado EVE. No solo guarda alertas: también guarda flujos, consultas de nombres y otros eventos, y todos comparten un identificador que permite unirlos. Aquí lees un extracto de la mañana del 19 de octubre de 2027 en Textiles de Cartago, aplanado en filas, y la lista de lo que el sensor registra. Es lectura: no se ejecuta ningún motor.

0 de 5 · 0%

Objetivo de la sala

Suricata escribe lo que ve en un archivo de eventos en formato JSON, uno por línea, llamado EVE. No solo guarda alertas: también guarda flujos, consultas de nombres y otros eventos, y todos comparten un identificador que permite unirlos. Aquí lees un extracto de la mañana del 19 de octubre de 2027 en Textiles de Cartago, aplanado en filas, y la lista de lo que el sensor registra. Es lectura: no se ejecuta ningún motor.

Todo evento de EVE trae los campos comunes: timestamp, event_type, la tupla de red (src_ip, src_port, dest_ip, dest_port, proto) y un flow_id. Ese identificador es el mismo para todos los eventos que pertenecen a una misma conexión: la alerta, el registro del flujo, la consulta de nombres.

Una alerta dice qué regla coincidió, pero casi nunca dice qué ocurrió alrededor. Para eso se busca, en el mismo archivo, los demás eventos con ese mismo flow_id.

Responde para continuar

Tienes una alerta y quieres ver qué otros eventos de la misma conexión quedaron registrados. ¿Qué campo usas para unirlos?

Ver pista de ayuda

Es un campo común a todos los tipos de evento, no solo a las alertas.

La alerta de una regla de nombres solo trae su mensaje. El detalle —el nombre exacto que se consultó y lo que el servidor contestó— vive en el evento de tipo dns del mismo flujo.

Consulta la alerta de las 07:41 y trae los eventos de su flujo con la consulta WHERE flow_id. Lee la respuesta del evento de nombres.

Responde para continuar

¿Qué dirección devolvió la respuesta de nombres del mismo flujo que la alerta de las 07:41? Escribe la dirección.

Ver pista de ayuda

Busca el evento `dns` con ese `flow_id` y lee el final de su detalle.

La sección eve-log de suricata.yaml decide qué tipos de evento se escriben. La documentación avisa de que activarlos todos baja el rendimiento y llena el disco, así que se activa lo que se va a usar. El riesgo es el contrario: apagar un tipo y descubrir, en medio de una investigación, que esa evidencia nunca se guardó.

Consulta salidas_eve y piensa qué tipo de evento daría el nombre de servidor y el certificado de las conexiones cifradas.

Responde para continuar

¿Qué tipo de evento, el que registra el certificado y el nombre de servidor de las conexiones cifradas, está deshabilitado en este sensor? Escribe su nombre en minúscula.

Ver pista de ayuda

Hay tres tipos deshabilitados; solo uno corresponde a conexiones cifradas.

El campo alert.action de una alerta toma dos valores: allowed, si el paquete siguió su camino, y blocked, si el sensor lo retuvo. Contar los bloqueados mide lo que el sensor hizo, y no lo que las reglas dicen que harían.

Consulta los eventos de tipo alert del extracto y cuenta los que quedaron bloqueados.

Responde para continuar

¿Cuántas alertas del extracto quedaron con la acción blocked? Escribe solo el número.

Ver pista de ayuda

Filtra los eventos `alert` y cuenta las filas de la columna `accion` que dicen blocked.

Cada alerta trae una severity, un número del 1 al 3 que sale de la clase o de la regla. Un detalle que confunde al principiante: 1 es la más grave y 3 la menos. Ordenar la cola de mayor a menor número pone al fondo justo lo que más importa.

Responde para continuar

Una alerta de EVE trae severity 1 y otra severity 3. ¿Cuál es la que más prioridad pide?

Ver pista de ayuda

Piensa en cómo están ordenadas las prioridades de las clases de alerta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad