Tutoriales

Principios básicos de análisis de registro – Tutorial de Kali Linux

introducir

En operaciones de ciberseguridad y TI, la registro de los fundamentos forman la columna vertebral de la monitorización, la recopilación de evidencia y la respuesta a los incidentes. Los registros proporcionan un registro de sello de tiempo de eventos del sistema, ayudando a los equipos a rastrear las acciones del usuario, detectar intrusiones, resolver problemas y cumplir con los requisitos de cumplimiento.

Desde los bloqueos de la aplicación hasta los intentos de inicio de sesión fallidos, cada evento importante dejará atrás un sendero. Dominar los fundamentos de la tala garantiza que las organizaciones puedan analizar efectivamente amenazas, capturar excepciones y proteger la infraestructura.

Por qué el registro es importante

La grabación no se trata solo de registrar eventos, sino que también implica que el comportamiento del sistema comprenda. Gestión de registros apropiada habilitada:

  • Forense: Rastree la actividad del atacante por tiempo, usuarios y sistemas.
  • Respuesta de incidentes: Reconstruya el camino de ataque y priorice la alerta.
  • Amenazas de caza: Detectar patrones anormales y sospechosos en grandes conjuntos de datos.
  • cumplir: Mantenga las pistas de auditoría para estándares como PCI-DSS, HIPAA y GDPR.

Sin registros, las organizaciones pierden la visibilidad de lo que está sucediendo en la red y las aplicaciones.

Tipos de registros y sus ubicaciones

Los registros se generan entre aplicaciones, sistemas operativos y dispositivos de red. Comprender los tipos de registro es clave para monitorear la infraestructura.

Tipo de registrocontenidoUbicaciones comunes
solicitudError, transacción, operación del usuarioWindows: C:\ProgramData\\logs
Linux: /var/log/.log
sistemaCarga del conductor, inicio/parada del servicio, kernelWindows: Visor de eventos → Sistema
Linux: /var/log/syslog
SeguridadAutenticación, autorización, cambios de políticaWindows: Visor de eventos → Seguridad
Linux: /var/log/auth.log
redFirewall, enrutador, interruptor de tráfico/var/log/ufw.logArchivos de equipos
auditoríaMonitoreo de archivo/proceso/registroLinux: /var/log/audit/audit.log
Windows: sistema/operación
redAcceso HTTP/S, error, proxy, registro de APIApache: /var/log/apache2/access.log
Nginx: /var/log/nginx/access.log
DNSResolución de la consulta, fallida, actividad de cachéUnir: /var/log/named.log
Servidor DNS de Windows: Visor de eventos → servidor DNS
correo electrónicoTransacción por correo electrónico, estado de entrega, errorsufijo: /var/log/maillog
Intercambio: Visor de actividades → Aplicación
base de datosConsulta, transacción, error, autenticaciónmysql: /var/log/mysql/error.log
Postgres: /var/log/postgresql/postgresql.log
nubeLlamadas de API, autenticación, uso de recursosAWS CloudTrail: S3 buckets
Azure Monitor, GCP Cloud Recording
IDS/IPAlerta de intrusión, análisis de paquetesBufido: /var/log/snort/
Suricata: /var/log/suricata/
recipienteOrganizar actividades cuando se ejecutan los contenedoresEstibador: /var/lib/docker/containers//json.log
Kubernetes: kubectl logs

Entradas de registro de descomposición

2025-09-11T15:42:18.674Z host=AlphaServer.local level=ERROR component=auth-service message={"user":"emma_smith","action":"login","status":"failed","ip":"203.0.113.52"}
sitiodescribirejemplo
Marca de tiempoIndica cuándo ocurre un evento. Es crucial para asociar los registros en múltiples sistemas.2025-09-11T15:42:18.674Z
fuenteIdentifica el origen del registro, como el nombre de host, IP o la región en la nube.host=AlphaServer.local
calificaciónIndica la gravedad del incidente. Ayuda a determinar alertas y respuestas.ERROR
ElementoIdentifique la aplicación, el módulo o el servicio para generar el registro.component=auth-service
informaciónCarga útil de eventos. Puede ser texto libre, JSON estructurado o pares de valor clave.{"user":"emma_smith","action":"login","status":"failed","ip":"203.0.113.52"}

Registro de eventos de Windows

Windows proporciona potente Sistema de registro de eventos Esto divide el evento en múltiples canales.

Canal de registro de eventos

  • solicitud: Registra eventos específicos de la aplicación.
  • Seguridad: Rastree los intentos de inicio de sesión, el acceso a los recursos y los cambios de política.
  • configuración: Capture la configuración de la aplicación y los eventos de instalación de Windows.
  • sistema: Registre eventos de componentes del sistema como los controladores.
  • Eventos de reenvío: Recopilar eventos de sistemas remotos.

Acceder a los registros de Windows

  • Visor de actividades (GUI) → Fácil de visualizar.
  • wevtutil.exe (CLI) → Acceso de línea de comando.
  • Get-Winevent (PowerShell) → Consulta flexible automatizada.

Campos de eventos clave

  • Nombre del registro (por ejemplo, Seguridad)
  • Fuente (p. Ej. Microsoft-Windows-Security-Auditing)
  • ID de evento (identificador único) 4625 Para inicio de sesión fallido)
  • Nivel (información, advertencia, error, crítico)
  • Usuario, computadora e identificación relacionada
  • Datos/descripción del evento

ID de evento de seguridad de Windows Top Windows

Alguno ID de evento Es crucial para el monitoreo de seguridad y las reglas relacionadas con SIEM.

ID de eventodescribirCasos de uso
4624Iniciar sesión exitosoSeguimiento de la autenticación válida
4625Iniciar sesión fallidoDetectar ataques de fuerza bruta
4672Inicio de sesión privilegiadoIdentificar actividades de alto privilegio
4720Creación de cuenta de usuarioSuministro no autorizado en el sitio
4726Eliminación de la cuenta de usuarioDetectar intentos de enmascaramiento de cuenta
4688Creación de procesosSeguimiento de procesos maliciosos o sospechosos
4697Instalación de servicioDetección Mecanismo de persistencia
5140Acceso para compartir redesMonitorear el acceso al archivo sensible

Sysmon: grabación avanzada de Windows

Sysmon (Monitor del sistema) es Sistema de Microsoft. Extiende los registros nativos a través de procesos detallados, eventos de operación de redes y archivos.

Por qué el sistema importa

  • captura Cree un proceso utilizando la línea completa de comandos.
  • registro Conexión de red a IP y puertos.
  • pista Creación de archivos, modificación del registro y conductores.
  • Proporcionar datos de alto valor Caza de amenazas y recopilación de evidencia.

ID de evento Key Sysmon

  • ID de evento 1: Creación de procesos (con línea de comandos).
  • ID de evento 3: Conexión de red (IP de origen/destino, puerto).
  • ID de evento 7: Imágenes (DLL, Biblioteca) Cargadas.
  • ID de evento 11: Creación de archivos (mecanismo de persistencia de seguimiento).

Sysmon para Ingeniería de inspección avanzada Y trabaje sin problemas con la plataforma SIEM.

en conclusión

Los fundamentos de registro sientan las bases para la visibilidad, la detección y el cumplimiento de la ciberseguridad. Desde registros básicos del sistema hasta monitoreo avanzado utilizando Windows Event ID y Sysmon, el registro efectivo ayuda a las organizaciones a mantenerse a la vanguardia de la curva, fortalecer la respuesta de incidentes y cumplir con las obligaciones regulatorias.

En el panorama de amenazas de hoy, los registros son más que solo registros, son inteligencia crítica para los equipos de seguridad. Al dominar los fundamentos de registro, las empresas pueden garantizar la resiliencia, la responsabilidad y la defensa activa.

Leer más: Enumeración de anuncios de detección y prevención avanzadas

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba