Detección de intrusiones en la red con Snort

Implementa y configura Snort IDS para proteger los perímetros de la red. Aprende a escribir reglas personalizadas para la coincidencia de firmas, detectar patrones maliciosos como la inyección SQL y analizar alertas de intrusión.

Cybersecurity EngineerCiberseguridad

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Detección de intrusiones en la red con Snort enseña a convertir conducta sospechosa en reglas IDS comprobables y alertas accionables. Cuatro laboratorios guiados cubren configuración, captura, sintaxis, firmas content/PCRE y análisis de alertas; un desafío final aplica todo a una captura de ataque perimetral preparada.

Trabajarás en VMs Ubuntu 22.04 aisladas con tráfico local y PCAP simulados. Validarás reglas, compararás alertas fast/full y observarás cómo el alcance influye en falsos positivos y omisiones.

Lo que aprenderás

  • Inspeccionar snort.conf, comprender HOME_NET y validar la sintaxis antes de monitorizar
  • Ejecutar Snort como sniffer y logger y conservar paquetes para revisión
  • Construir headers con acciones, protocolos, direcciones, sentidos y puertos
  • Añadir mensajes, SIDs, revisiones, flags TCP y condiciones content
  • Detectar SQL injection simulada con contenido literal y PCRE sin distinguir mayúsculas
  • Interpretar alertas fast/full para identificar endpoints, servicios, firmas y detalles
  • Analizar un PCAP, crear firmas de SYN scan y exploit HTTP y resumir alertas

A quién va dirigido este curso

Está dirigido a estudiantes de SOC, defensores, analistas y administradores Linux que buscan detección de red por firmas. Conviene después de análisis básico de paquetes y protocolos.

Requisitos previos: Shell Linux básico, direcciones y puertos TCP/IP, ICMP, flags TCP, HTTP y lectura de PCAP con tcpdump u otra CLI. No se requiere experiencia creando reglas Snort.

Entorno de aprendizaje: Cinco actividades independientes en VMs Ubuntu 22.04: cuatro laboratorios guiados y un desafío. Se incluyen configuración, reglas locales, tráfico de prueba, logs y PCAP simulados de SQL injection, scan y exploit web.

Preguntas frecuentes

¿Se configura Snort como IPS inline que bloquea tráfico?

No. Los ejercicios usan sniffer, logger, IDS pasivo y PCAP offline para generar alertas. El bloqueo inline y la integración de producción quedan fuera del alcance.

¿Se lanzan ataques reales contra sistemas externos?

No. Se usa tráfico local y PCAP preparados con SQL injection, SYN scan y exploit HTTP simulados. No se ataca a terceros.

¿Necesito una suscripción de reglas Snort?

No. Inspeccionas la configuración incluida y escribes reglas locales con SIDs propios. No se descargan ni gestionan feeds externos.

¿Estas firmas detectan todas las variantes?

No. Las reglas amplias generan falsos positivos y las estrechas pueden evadirse. Content y PCRE enseñan el mecanismo, no cobertura completa de producción.

Profesor

labby
Labby
Labby is the LabEx teacher.