🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSigma, reglas sobre eventos
4 tareas · 40 min · Principiante
Martes 8 de diciembre, temprano. YARA mira el contenido de un archivo; lo que ese archivo hizo al ejecutarse queda en otro sitio, en los eventos de creación de procesos que el parque de Valle Claro envía al SIEM. El análisis de las muestras mostró una secuencia repetida: un lector de documentos lanza una consola que ejecuta un archivo de una carpeta compartida. Sigma es un formato común para describir esa conducta sobre eventos, que cada SIEM convierte a su propio lenguaje. Aquí lees tres reglas Sigma y los eventos de la jornada; decides cuál describe la conducta y cuál solo un nombre. No se ejecuta nada.
Objetivo de la sala
Martes 8 de diciembre, temprano. YARA mira el contenido de un archivo; lo que ese archivo hizo al ejecutarse queda en otro sitio, en los eventos de creación de procesos que el parque de Valle Claro envía al SIEM. El análisis de las muestras mostró una secuencia repetida: un lector de documentos lanza una consola que ejecuta un archivo de una carpeta compartida. Sigma es un formato común para describir esa conducta sobre eventos, que cada SIEM convierte a su propio lenguaje. Aquí lees tres reglas Sigma y los eventos de la jornada; decides cuál describe la conducta y cuál solo un nombre. No se ejecuta nada.Una regla Sigma es un archivo de texto con tres ideas. logsource dice de qué registro lee (por ejemplo, la creación de procesos en Windows). detection dice qué campos se miran y qué condición los combina. Y los metadatos (título, nivel, estado) permiten gestionarla. Un ejemplo inventado, no del laboratorio:
title: Ejemplo didactico de proceso desde una carpeta
logsource:
category: process_creation
product: windows
detection:
seleccion:
Image|endswith: '\ejemplo.exe'
condition: seleccion
level: medium
Los modificadores, como |endswith o |contains, cambian cómo se compara un campo. La ventaja del formato es que la misma regla se convierte con una herramienta de conversión a la consulta de cada SIEM; el SIEM es el que la ejecuta sobre sus datos. La regla Sigma sola no corre nada. Las reglas de la comunidad se publican bajo la licencia Detection Rule License 1.1: léela antes de reutilizarlas.
Responde para continuar
¿Qué es una regla Sigma y qué hace por sí sola?
Los eventos de la mañana de Valle Claro muestran dos equipos con la misma secuencia: el lector de documentos lanza una consola, y la consola ejecuta un archivo de la carpeta de trabajo de la familia. En el análisis de las muestras el archivo se llamaba de una manera; en el segundo equipo, de otra. La regla SGL-01 busca el nombre del archivo de la muestra.
Filtra los eventos por la carpeta y compara cada línea de órdenes con lo que busca cada regla. Hay un equipo que esa regla no pudo ver.
Responde para continuar
Escribe el equipo donde SGL-01 no habría visto nada porque el archivo se llamaba distinto.
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos WHERE linea_de_ordenes LIKE '%br-cache%'` y compara cada línea con lo que busca SGL-01 en `reglas_sigma`.
Una regla puede ir al otro extremo: no mirar el nombre sino una característica tan general que describa a medio parque. La tercera regla de la tabla coincide con cualquier proceso que arranque desde una carpeta compartida de usuarios; es una condición verdadera para la muestra, pero también para el software de etiquetas, el de la balanza y otros programas que viven ahí por comodidad de quien los instaló.
La tabla de la prueba reproduce las tres reglas contra los 18400 eventos de la jornada, con el veredicto de quien los revisó. Ordénala por falsos positivos.
Responde para continuar
Escribe la regla Sigma con más falsos positivos en la jornada.
Ver pista de ayuda
Ejecuta `SELECT * FROM prueba_en_una_jornada ORDER BY falsos_positivos DESC`.
SGL-02 no mira el nombre del archivo ni toda una carpeta: exige tres cosas a la vez, el proceso padre, la consola y la carpeta de trabajo en la línea de órdenes. Describe una cadena de eventos, y por eso cubre el equipo donde el nombre cambió sin tocar a los programas legítimos. Es la forma de regla que más tiempo dura.
Pero tiene un límite que conviene escribir: depende de que la telemetría de creación de procesos llegue al SIEM con la línea de órdenes completa. Si en algún equipo no se registra esa línea, la regla calla sin avisar.
Responde para continuar
¿Por qué SGL-02 se prefiere a SGL-01, y qué límite se anota en su ficha?
Ver pista de ayuda
Mira qué campos usa cada regla y qué le pasa a cada una en el equipo donde el nombre cambió.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.