Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – Introduction to SIEM
Sistema de gestión de información y eventos de seguridad (SIEM) es la solución de seguridad central que unSOCLos analistas utilizan esta herramienta en el centro de operaciones de seguridad. En esta sala, aprenderemos cómo los diferentes dispositivos de una red generan registros y por qué es fundamental contar con una solución centralizada para recopilar, normalizar y correlacionar dichos registros.
Objetivos de aprendizaje
- Comprender los diferentes tipos de fuentes de registro
- Identificar las limitaciones de trabajar con registros aislados.
- Reconocer la importancia de un SIEM solución
- Explora las características de un SIEM solución
- Aprenda sobre los distintos tipos de fuentes de registro y su ingesta en elSIEM
- Comprender el proceso que hay detrás de las alertas y el análisis de alertas.
Responda las siguientes preguntas
¿Qué significan las siglas SIEM?
Security Information and Event Management system
Registros por todas partes, respuestas en ninguna parte.
Visibilidad de la red a través de SIEM
Antes de explicar la importancia de SIEM , entendamos por qué es crucial tener una mejor visibilidad de todas las actividades dentro de una red. La imagen a continuación muestra un ejemplo de una red simple que comprende múltiples puntos finales basados en Linux /Windows, un servidor de datos y un sitio web. Cada componente se comunica con los demás o accede a internet a través de un enrutador.

Como sabemos, cada componente de red puede tener una o más fuentes de registro que generan diferentes registros. Un ejemplo podría ser la configuración de Sysmon junto con los registros de eventos de Windows para una mejor visibilidad del endpoint de Windows. Podemos dividir nuestras fuentes de registro de red en dos partes lógicas:
1) Fuentes de registro centradas en el host
Estas son fuentes de registro que capturan eventos ocurridos dentro del host o relacionados con él. Algunas fuentes de registro que generan registros centrados en el host son los registros de eventos de Windows, Sysmon , Osquery, etc. Algunos ejemplos de registros centrados en el host son:
- Un usuario que accede a un archivo
- Un usuario que intenta autenticarse.
- Una actividad de ejecución de procesos
- Un proceso que agrega/edita/elimina una clave o valor de registro.
- Ejecución de PowerShell
2) Fuentes de registro centradas en la red
Los registros de red se generan cuando los hosts se comunican entre sí o acceden a internet para visitar un sitio web. Algunos protocolos de red son SSH , VPN , HTTP /s, FTP , etc. Algunos ejemplos de estos eventos son:
- Conexión SSH
- Un archivo al que se accede a través de FTP
- Tráfico web
- Un usuario accede a los recursos de la empresa a través de VPN .
- Actividad de intercambio de archivos en red
En conjunto, estas fuentes de registro centradas en el host y en la red crean constantemente numerosos registros en una red.
Respuestas en ninguna parte
Hasta ahora, parecía bastante sencillo que estas fuentes de registro generaran registros, los analizáramos e identificáramos actividades maliciosas. Sin embargo, no es tan simple. Presenta algunos desafíos, algunos de los cuales se describen a continuación:
- Numerosas fuentes de registro Una red cuenta con numerosas fuentes de registro que generan cientos de eventos por segundo. Estos registros se encuentran dispersos en diferentes dispositivos, y examinarlos uno por uno en caso de un incidente puede resultar tedioso.
- Sin centralización Dado que los registros residen en las máquinas en las que se generan, es posible que deba conectarse con cada fuente de registro a través deSSH,RDPetc., para analizar registros de múltiples fuentes. Esto es muy ineficiente y puede hacerle perder mucho tiempo valioso durante las investigaciones.
- Contexto limitado: Los registros individuales no pueden contar la historia completa de una actividad. Durante un incidente, las actividades individuales en diferentes fuentes de registro pueden parecer inofensivas. Sin embargo, si se correlacionan estos registros, pueden revelar una historia completamente diferente. Por ejemplo, se observa un acceso a un archivo en un sistema, lo cual generalmente es una actividad normal. No obstante, al correlacionar diferentes fuentes de registro, se podría descubrir que este archivo fue accedido por un usuario que accedió a esta máquina mediante movimiento lateral tras comprometer otra máquina en la red.
- Análisis limitado: Las fuentes de registro generan numerosos registros por segundo, y analizar manualmente todos los registros de todos los dispositivos para identificar cualquier actividad anómala es prácticamente imposible para los humanos. En la práctica, los analistas pasarán por alto muchos registros importantes debido a su enorme cantidad.
- Problemas de formato: Las distintas fuentes de registro generan registros en diversos formatos. Los analistas necesitan conocer todos estos formatos para analizarlos, lo cual puede resultar extremadamente difícil, especialmente al trabajar con numerosas fuentes de registro en una red.
En la siguiente tarea, aprenderemos sobre una tecnología poderosa que puede resolver todos estos problemas.
Responda las siguientes preguntas
¿La actividad relacionada con el registro se centra en el host o en la red?
host-centric
¿La actividad relacionada con la VPN se centra en el host o en la red?
network-centric
¿Por qué SIEM?
En la tarea anterior, vimos cómo diferentes fuentes de registro generan numerosos registros de diversos tipos y los desafíos que implica su análisis. Entonces, ¿cómo podemos gestionar de manera más eficiente esta avalancha de datos y extraer resultados valiosos?
Aquí es dondeSIEMentra en juego. Gestión de información y eventos de seguridad (SIEM) es una solución de seguridad que recopila registros de varios tipos de fuentes de registro, estandariza su formato a uno coherente, los correlaciona y detecta actividades maliciosas utilizando reglas de detección.

Características deSIEM
El SIEM La solución no solo resuelve los problemas que discutimos en la tarea anterior, sino que también proporciona capacidades para mejorar las operaciones de seguridad. Analicemos algunas de las características principales que ofrece una solución. SIEM proporciona.
- Recopilación centralizada de registros
SIEM Recopila registros de todas las fuentes (puntos finales, servidores, firewalls, etc.) y los centraliza en un solo lugar. Estos registros se obtienen a través de agentes ligeros o API y se introducen en el SIEM Solución. Esto resuelve el problema de tener que acceder a cada máquina individualmente para analizar sus registros. - Normalización de registros
Los registros sin procesar tienen diferentes formatos y tamaños. Un registro de Windows no se ve igual que un Linux registro. Desde un SIEM.Esta solución centraliza estos registros en un solo lugar y garantiza que se desglosen en diferentes campos y se presenten en un formato coherente. Desglosar un registro en varios campos para facilitar su comprensión se conoce como análisis sintáctico, y convertir todos los registros de diversas fuentes a un formato coherente se conoce como normalización. - Correlación de registros
Los registros individuales no son muy útiles. SIEM Correlaciona los registros de diferentes fuentes y encuentra cualquier relación entre ellos. Esto ayuda a identificar actividades maliciosas analizando su patrón. Por ejemplo, veamos las siguientes actividades que ocurren en un sistema durante un lapso de 5 minutos.- Haris inicia sesión a través de VPN desde una IP que nunca antes había utilizado
- Haris accede a algunos documentos en una unidad compartida.
- Harris ejecutó un Power Shell guion
- El sistema establece una conexión de red saliente.
Evaluadas individualmente, estas actividades parecen estar bien, pero laSIEMLa solución correlacionaría estas actividades, lo que podría apuntar a una posible actividad de exfiltración de datos resultante de la vulnerabilidad de Haris. VPN cartas credenciales.
- Alertas en tiempo real
SIEM detecta actividades maliciosas basándose en las reglas que contiene. Muchas reglas vienen con una SIEM. Por defecto. Sin embargo, los analistas crean nuevas reglas de detección basadas en sus requisitos para perfeccionar las detecciones futuras. Cuando se cumplen las condiciones de estas reglas de detección, se activan las alertas y se notifica a los analistas. Los analistas pueden entonces investigar estas alertas dentro del SIEM plataforma. - Paneles de control e informes
Los paneles de control son los componentes más importantes de cualquier SIEM. SIEM presenta los datos para su análisis después de ser normalizados e ingeridos. El resumen de este análisis se presenta en forma de información práctica con la ayuda de múltiples paneles. Cada SIEM. La solución incluye algunos paneles predeterminados y ofrece la opción de crear paneles personalizados. A continuación, se muestra parte de la información que se puede encontrar en un panel:- Aspectos destacados de la alerta
- Notificación del sistema
- Alerta sanitaria
- Lista de intentos de inicio de sesión fallidos
- Recuento de eventos ingeridos
- Reglas activadas
- Dominios más visitados
Un ejemplo de un panel de control hecho enSplunk SIEMSe muestra a continuación:

Hay varias otras características de unSIEMEstas características no las abordaremos en detalle en esta sala. Incluyen la integración con fuentes de inteligencia sobre amenazas, una amplia retención de datos, potentes capacidades de búsqueda y muchas otras.
En la siguiente tarea, discutiremos diferentes fuentes de registro examinando sus registros y veremos cómo se ingieren en unSIEMsolución.
Tarea 4 Fuentes de registro e ingesta
Fuentes de registro
Cada dispositivo en la red genera algún tipo de registro cada vez que se realiza una actividad en él, como cuando un usuario visita un sitio web o se conecta aSSH, iniciando sesión en su estación de trabajo, etc. Veamos cómo son los registros de algunos dispositivos comunes que se encuentran en un entorno de red.
Máquina Windows
Windows registra todos los eventos que se pueden ver a través del Visor de eventos. Asigna un ID único a cada tipo de actividad de registro, lo que facilita al analista su análisis y seguimiento. Para ver los eventos en un entorno Windows, escriba Event Vieweren la barra de búsqueda. Esto le llevará a la herramienta donde se almacenan y pueden visualizarse los diferentes registros, como se muestra a continuación. Estos registros de todos los equipos Windows se envían a la solución SIEM para su monitorización y una mejor visibilidad.

Estación de trabajo Linux
El sistema operativo Linux almacena todos los registros relacionados, como eventos, errores, advertencias, etc., que luego se incorporan a SIEM para su monitorización continua. Algunas de las ubicaciones comunes donde Linux almacena los registros son:
- /var/log/httpd : Contiene solicitudes/respuestas HTTP y registros de errores.
- /var/log/cron : los eventos relacionados con los trabajos cron se almacenan en esta ubicación.
- /var/log/auth.log y /var/log/secure : almacenan registros relacionados con la autenticación.
- /var/log/kern : este archivo almacena eventos relacionados con el kernel.
Aquí hay una muestra de un registro cron:
28 de mayo 13:04:20 ebr crond[2843]: /usr/sbin/crond 4.4 demonio cron de dillon, iniciado con aviso de nivel de registro
28 de mayo 13:04:20 ebr crond[2843]: no se encontró marca de tiempo (trabajo root del usuario sys-hourly)
28 de mayo 13:04:20 ebr crond[2843]: no se encontró marca de tiempo (trabajo root del usuario sys-daily)
28 de mayo 13:04:20 ebr crond[2843]: no se encontró marca de tiempo (trabajo root del usuario sys-weekly)
28 de mayo 13:04:20 ebr crond[2843]: no se encontró marca de tiempo (trabajo root del usuario sys-monthly)
13 de junio 07:46:22 ebr crond[3592]: no se pudo exec /usr/sbin/sendmail: salida de cron para el trabajo del usuario root sys-daily en /dev/null
Servidor web
Es importante supervisar todas las solicitudes y respuestas que entran y salen del servidor web para detectar cualquier posible intento de ataque web. En Linux , las ubicaciones habituales para escribir todos los registros relacionados con Apache son /var/log/ apache o /var/log/httpd.
A continuación se muestra un ejemplo de registros de Apache :
192.168.21.200 – – [21/marzo/2022:10:17:10 -0300] «OBTENER /cgi-bin/try/ HTTP/1.0» 200 3395 127.0.0.1 – – [21/marzo/2022:10:22:04 -0300] «OBTENER / HTTP/1.0» 200 2216
Ingestión de registros

Todos estos registros proporcionan una gran cantidad de información y pueden ayudar a identificar problemas de seguridad. Cada solución SIEM tiene su propia forma de ingerir los registros. A continuación, se explican algunos métodos comunes que utilizan estas soluciones SIEM :
1) Agente/Reenviador: Estas soluciones SIEM proporcionan una herramienta ligera llamada agente (reenviador de Splunk ) que se instala en el endpoint. Está configurada para capturar todos los registros importantes y enviarlos al servidor SIEM .
2) Syslog: Syslog es un protocolo ampliamente utilizado para recopilar datos de varios sistemas como servidores web, bases de datos, etc., y enviarlos en tiempo real al destino centralizado.
3) Carga manual: Algunas soluciones SIEM , como Splunk , ELK , etc., permiten a los usuarios ingerir datos sin conexión para un análisis rápido. Una vez ingeridos, los datos se normalizan y están disponibles para su análisis.
4) Reenvío de puertos: las soluciones SIEM también se pueden configurar para escuchar en un puerto determinado y luego los puntos finales reenvían los datos a la instancia SIEM en el puerto de escucha.
A continuación se muestra un ejemplo de cómo Splunk proporciona varios métodos para la ingestión de registros:

Responda las siguientes preguntas
¿En qué ubicación dentro de un entorno Linux se almacenan los registros HTTP?
/var/log/httpd
Tarea 5 Proceso de alerta y análisis
Detrás de las alertas activadas
Aprendimos que unSIEMLa solución detecta amenazas correlacionando los registros de las fuentes de registro y activa alertas, pero ¿conocemos el secreto de estas detecciones?
SIEMLa solución cuenta con reglas de detección que identifican las amenazas. Estas reglas desempeñan un papel fundamental en la detección oportuna de amenazas, lo que permite a los analistas actuar con rapidez. Las reglas de detección son, básicamente, expresiones lógicas configuradas para activarse. Algunos ejemplos de reglas de detección son:
- Si un usuario tiene cinco intentos de inicio de sesión fallidos en 10 segundos, genere una alerta paraMultiple Failed Login Attempts
- Si el inicio de sesión es exitoso después de varios intentos de inicio de sesión fallidos, genere una alerta paraSuccessful Login After multiple Login Attempts
- Se ha configurado una regla para que se active una alerta cada vez que un usuario conecte un dispositivo USB (útil si el uso de USB está restringido según la política de la empresa).
- Si el tráfico saliente es > 25 MB, se generará una alerta por un posible intento de exfiltración de datos (normalmente, depende de la política de la empresa).
¿Cómo se crea una regla de detección?
Para explicar cómo funciona la regla, considere los siguientes casos de uso de Eventlog:
Caso de uso 1:
Los adversarios suelen eliminar los registros durante la fase posterior a la explotación para borrar sus huellas. Se registra un ID de evento único (104) cada vez que un usuario intenta eliminar o borrar los registros de eventos. Para crear una regla basada en esta actividad, podemos establecer la condición de la siguiente manera:
Regla: Si el origen del registro es WinEventLog Y el ID del evento es 104 , se activará una alerta.Event Log Cleared
Caso de uso 2:
Los adversarios utilizan comandos como whoami después de la fase de explotación/escalada de privilegios. Los siguientes campos serán útiles para incluir en la regla.
- Origen del registro: Identifique el origen del registro que captura los registros de eventos.
- ID de evento: ¿Qué ID de evento está asociado con la actividad de ejecución de procesos? En este caso, el ID de evento 4688 será útil.
- NewProcessName: ¿Qué nombre de proceso sería útil incluir en la regla?
Regla: Si el origen del registro es WinEventLog Y el código de evento es 4688, y NewProcessName contiene whoami, entonces se activará una ALERTA.WHOAMI command Execution DETECTED
En la tarea anterior, se analizó la importancia de los pares campo-valor. Las reglas de detección se basan en los valores de ciertos campos para activarse. Por eso es importante contar con registros normalizados.
Investigación de alerta
Al monitorear SIEM Los analistas dedican la mayor parte de su tiempo a los paneles de control, ya que estos muestran diversos detalles clave sobre la red de forma muy resumida. Una vez que se activa una alerta, se examinan los eventos/flujos asociados a ella y se comprueba si se cumplen las condiciones de la regla. Basándose en la investigación, el analista determina si se trata de un verdadero o un falso positivo. Algunas de las acciones que se realizan después del análisis son:
- La alerta es un falso positivo. Puede que sea necesario ajustar la regla para evitar que se produzcan falsos positivos similares en el futuro.
- La alerta es un verdadero positivo. Realice una investigación más exhaustiva.
- Póngase en contacto con el propietario del bien para obtener información sobre la actividad.
- Se confirma la actividad sospechosa. Aísle al huésped infectado.
- Bloquea la IP sospechosa.
Responda las siguientes preguntas
¿Qué ID de evento se genera cuando se eliminan los registros de eventos?
104
¿Qué tipo de alerta puede requerir ajustes?
False Positive
Tarea 6 Trabajo de laboratorio
En el laboratorio estático adjunto, se muestra un panel de control y eventos de ejemplo. Cuando se produce una actividad sospechosa, se activa una alerta, lo que significa que algunos eventos coinciden con la condición de alguna regla previamente configurada. Complete el laboratorio y responda las siguientes preguntas.
Responda las siguientes preguntas
Tras hacer clic en el botón «Iniciar actividad sospechosa», ¿qué proceso provocó la alerta?
cudominer.exe
Localiza el evento que provocó la alerta e identifica al usuario responsable de la ejecución del proceso.
chris
¿Cuál es el nombre de host del usuario sospechoso?
HR_02
Examine la regla y el proceso sospechoso; ¿qué término coincidía con la regla que provocó la alerta?
miner
¿Qué opción representa mejor el evento? Elija entre las siguientes:
– Falso positivo
– Verdadero positivo
True Positive
Al seleccionar la ACCIÓN correcta, se mostrará la BANDERA. ¿Qué es la BANDERA?
THM{000_SIEM_INTRO}
Tarea 7 Conclusión
En esta sala, hemos cubierto lo queSIEMes, sus capacidades y la visibilidad que proporciona. Explore las siguientes salas y desafíos para aprender en profundidad cómo se investigan los incidentes.
Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!