🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSalida estructurada de alertas y eventos
5 tareas · 38 min · Principiante
Suricata escribe lo que ve en un archivo de eventos en formato JSON, uno por línea, llamado EVE. No solo guarda alertas: también guarda flujos, consultas de nombres y otros eventos, y todos comparten un identificador que permite unirlos. Aquí lees un extracto de la mañana del 19 de octubre de 2027 en Textiles de Cartago, aplanado en filas, y la lista de lo que el sensor registra. Es lectura: no se ejecuta ningún motor.
Objetivo de la sala
Suricata escribe lo que ve en un archivo de eventos en formato JSON, uno por línea, llamado EVE. No solo guarda alertas: también guarda flujos, consultas de nombres y otros eventos, y todos comparten un identificador que permite unirlos. Aquí lees un extracto de la mañana del 19 de octubre de 2027 en Textiles de Cartago, aplanado en filas, y la lista de lo que el sensor registra. Es lectura: no se ejecuta ningún motor.Todo evento de EVE trae los campos comunes: timestamp, event_type, la tupla de red (src_ip, src_port, dest_ip, dest_port, proto) y un flow_id. Ese identificador es el mismo para todos los eventos que pertenecen a una misma conexión: la alerta, el registro del flujo, la consulta de nombres.
Una alerta dice qué regla coincidió, pero casi nunca dice qué ocurrió alrededor. Para eso se busca, en el mismo archivo, los demás eventos con ese mismo flow_id.
Responde para continuar
Tienes una alerta y quieres ver qué otros eventos de la misma conexión quedaron registrados. ¿Qué campo usas para unirlos?
Ver pista de ayuda
Es un campo común a todos los tipos de evento, no solo a las alertas.
La alerta de una regla de nombres solo trae su mensaje. El detalle —el nombre exacto que se consultó y lo que el servidor contestó— vive en el evento de tipo dns del mismo flujo.
Consulta la alerta de las 07:41 y trae los eventos de su flujo con la consulta WHERE flow_id. Lee la respuesta del evento de nombres.
Responde para continuar
¿Qué dirección devolvió la respuesta de nombres del mismo flujo que la alerta de las 07:41? Escribe la dirección.
Ver pista de ayuda
Busca el evento `dns` con ese `flow_id` y lee el final de su detalle.
La sección eve-log de suricata.yaml decide qué tipos de evento se escriben. La documentación avisa de que activarlos todos baja el rendimiento y llena el disco, así que se activa lo que se va a usar. El riesgo es el contrario: apagar un tipo y descubrir, en medio de una investigación, que esa evidencia nunca se guardó.
Consulta salidas_eve y piensa qué tipo de evento daría el nombre de servidor y el certificado de las conexiones cifradas.
Responde para continuar
¿Qué tipo de evento, el que registra el certificado y el nombre de servidor de las conexiones cifradas, está deshabilitado en este sensor? Escribe su nombre en minúscula.
Ver pista de ayuda
Hay tres tipos deshabilitados; solo uno corresponde a conexiones cifradas.
El campo alert.action de una alerta toma dos valores: allowed, si el paquete siguió su camino, y blocked, si el sensor lo retuvo. Contar los bloqueados mide lo que el sensor hizo, y no lo que las reglas dicen que harían.
Consulta los eventos de tipo alert del extracto y cuenta los que quedaron bloqueados.
Responde para continuar
¿Cuántas alertas del extracto quedaron con la acción blocked? Escribe solo el número.
Ver pista de ayuda
Filtra los eventos `alert` y cuenta las filas de la columna `accion` que dicen blocked.
Cada alerta trae una severity, un número del 1 al 3 que sale de la clase o de la regla. Un detalle que confunde al principiante: 1 es la más grave y 3 la menos. Ordenar la cola de mayor a menor número pone al fondo justo lo que más importa.
Responde para continuar
Una alerta de EVE trae severity 1 y otra severity 3. ¿Cuál es la que más prioridad pide?
Ver pista de ayuda
Piensa en cómo están ordenadas las prioridades de las clases de alerta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.