Lectura de registros y campos de flujo
Descifre el origen, el destino, los puertos y la acción de aceptación o rechazo
Lectura de registros y campos de flujo es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Anatomía de un registro
Un registro de flujo es una sola línea que describe el tráfico de una conexión durante el intervalo de agregación. El formato predeterminado es una secuencia fija de campos separados por espacios. Aprender a leer rápidamente esta línea es una habilidad fundamental para cualquier investigación de red en AWS.
La quíntupla
El elemento central de un registro es la quíntupla: dirección de origen, dirección de destino, puerto de origen, puerto de destino y número de protocolo. Esta combinación identifica de forma única una comunicación. El protocolo 6 es TCP y el 17 es UDP. En conjunto, estos campos indican exactamente qué extremos se comunicaban y mediante qué servicio.
2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OKOrigen y destino
Los campos srcaddr y dstaddr muestran las direcciones IP implicadas. En el tráfico que sale de una instancia, srcaddr es la instancia; en el tráfico entrante, es el equipo remoto. Leer correctamente la dirección del tráfico es esencial: confundir el origen y el destino puede cambiar por completo su interpretación del evento.
Los puertos revelan los servicios
dstport suele indicar el servicio: 443 es HTTPS, 22 es SSH, 3389 es RDP y 3306 es MySQL. Los puertos de destino inesperados, como el 6667 saliente (IRC), utilizado a menudo por botnets, son señales de alerta. srcport suele ser un puerto efímero alto elegido por el cliente.
Bytes y paquetes
Los campos bytes y packets cuentan los datos transferidos durante el intervalo. Una solicitud pequeña seguida de un recuento enorme de bytes salientes puede indicar una exfiltración de datos. Hacer un seguimiento de estos volúmenes a lo largo del tiempo ayuda a distinguir la actividad normal de un host que de repente envía gigabytes a una dirección desconocida.
El campo de acción
El campo action puede ser ACCEPT o REJECT. Un REJECT significa que un grupo de seguridad o una NACL bloqueó el flujo. Muchos REJECT desde un mismo origen hacia numerosos puertos sugieren un escaneo. Es importante tener en cuenta que los grupos de seguridad tienen estado, por lo que un REJECT atribuido a ellos normalmente refleja una regla de NACL, lo que ayuda a localizar qué control actuó.
El campo de estado del registro
El campo final, log-status, puede ser OK, NODATA o SKIPDATA. NODATA significa que no hubo tráfico durante el intervalo y SKIPDATA indica que se omitieron algunos registros por falta de capacidad. SKIPDATA advierte de una interrupción en su visibilidad, algo importante cuando necesita que una investigación sea completa.
Marcas de tiempo
Cada registro contiene una hora de start y otra de end, expresadas en segundos desde la época de Unix para la ventana de agregación, no para cada paquete. Al correlacionar Flow Logs con CloudTrail o con registros de aplicaciones, recuerde que estas horas marcan los límites del intervalo; por tanto, un evento pudo ocurrir en cualquier momento dentro de esa ventana.
Campos de formato personalizado
Un formato personalizado puede añadir campos de gran valor, como instance-id, vpc-id, subnet-id, tcp-flags y flow-direction. Los campos pkt-srcaddr y pkt-dstaddr revelan las direcciones originales detrás de NAT, que los campos básicos srcaddr/dstaddr pueden ocultar. Estos datos adicionales aceleran considerablemente las investigaciones.
Lectura práctica de un registro
Para interpretar una línea, identifique primero la quíntupla, después la acción y los recuentos de bytes y, por último, relacione el puerto de destino con un servicio. Pregúntese si la dirección, el volumen y el equipo remoto son coherentes con la función de esa instancia. Esta lectura sistemática convierte una línea de registro críptica en una explicación clara de lo ocurrido.
Desarrollar la intuición
Con la práctica podrá detectar anomalías al instante: SSH desde una IP de Internet desconocida, grandes transferencias salientes a una región nueva o REJECT repetidos que escanean una subred. Los campos nunca cambian, por lo que la habilidad consiste en reconocer patrones. Esta soltura es precisamente lo que evalúa el examen en los escenarios de visibilidad de red.
Comprobación rápida
Compruebe su capacidad para leer registros de flujo.
Resumen
Un registro de flujo gira en torno a la quíntupla (dirección de origen/destino, puerto de origen/destino y protocolo), además de bytes, packets, una acción ACCEPT/REJECT y un log-status con valor OK, NODATA o SKIPDATA. Los puertos de destino revelan los servicios, los recuentos de bytes pueden indicar una exfiltración y los formatos personalizados añaden campos como instance-id y tcp-flags. Leer primero la quíntupla desarrolla rápidamente la intuición necesaria para investigar.
Preguntas frecuentes
¿La lección «Lectura de registros y campos de flujo» es gratis?
Sí — el texto completo de «Lectura de registros y campos de flujo» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Lectura de registros y campos de flujo»?
Descifre el origen, el destino, los puertos y la acción de aceptación o rechazo Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Lectura de registros y campos de flujo»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué capturan los registros de flujo de VPC
- Lectura de registros y campos de flujo
- Registros de flujo en niveles de VPC, subred y ENI
- Detección de tráfico sospechoso en los registros de flujo