🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAfinar lo justo, leyendo el alcance
5 tareas · 40 min · Principiante
Callar el ruido de un sensor puede hacerse a tres tamaños, y el error más frecuente es elegir el más grande porque es el más fácil. Aquí no se escribe ni se aplica ningún cambio: se LEEN cuatro propuestas que dejó el turno anterior en Fundición Tunjuelo y se compara qué calla cada una y qué deja sin vigilar. Se repasa también el umbral de una regla y lo que cambia al moverlo. Viernes 18 de junio.
Objetivo de la sala
Callar el ruido de un sensor puede hacerse a tres tamaños, y el error más frecuente es elegir el más grande porque es el más fácil. Aquí no se escribe ni se aplica ningún cambio: se LEEN cuatro propuestas que dejó el turno anterior en Fundición Tunjuelo y se compara qué calla cada una y qué deja sin vigilar. Se repasa también el umbral de una regla y lo que cambia al moverlo. Viernes 18 de junio.Callar una regla ruidosa puede hacerse de varias formas. Se puede desactivar la regla, y se pierde para todos los equipos. Se puede poner una regla pass para el equipo, y el sensor deja de inspeccionar todo su tráfico, no solo lo que molestaba. O se puede suprimir esa regla solo para ese origen: la regla se calla para esa dirección y sigue funcionando para todas las demás.
La regla de oro es que el alcance del cambio sea lo más cercano posible al del ruido: una regla, un origen. Lee la tabla de propuestas y compara, en la columna de alcance, lo que callaría cada una.
Responde para continuar
Quieres callar el ruido de una regla que viene de un solo equipo sin dejar sin vigilancia nada más. ¿Qué tipo de cambio sirve?
Ver pista de ayuda
Busca en la columna alcance la que nombra una regla y un origen, y nada más.
Con el criterio claro, la lectura es mecánica: de las cuatro propuestas del turno anterior, una tiene el alcance más estrecho y la columna deja_sin_vigilar casi vacía. Las otras ganan en simplicidad o en volumen y pierden en vigilancia.
Antes de decidir, comprueba que la propuesta elegida es solo para la regla y el origen que de verdad producen el ruido, y no para otra regla que se parece.
Responde para continuar
Escribe el id de la propuesta con el alcance más estrecho, una regla y un origen.
Ver pista de ayuda
`SELECT * FROM propuestas` y compara las columnas alcance y deja_sin_vigilar.
Un cambio de afinado se justifica con una cifra: cuántas alertas desaparecen y cuántas quedan. La regla 5200003 disparó 1380 veces en 30 días. La propuesta elegida calla las del origen conocido; las demás siguen llegando, y son las que hay que seguir revisando.
Calcula cuántas alertas de esa regla quedarían en la cola tras aplicar la propuesta de alcance más estrecho, con los números de la tabla.
Responde para continuar
¿Cuántas alertas de la regla 5200003 quedarían tras aplicar la propuesta de alcance más estrecho? Escribe el número.
Ver pista de ayuda
Al total de 30 días réstale lo que calla esa propuesta, columna alertas_que_calla_en_30d.
Algunas reglas no coinciden con una sola cosa sino con una cantidad: un umbral fija cuántas coincidencias, en cuántos segundos y contadas por quién hacen saltar la alerta. Con track by_src se cuentan por origen: diez conexiones de diez orígenes distintos no suman. Subir el umbral no apaga la regla; la hace menos sensible, y deja de ver a quien insiste con menos intentos.
Es una herramienta correcta para un verdadero positivo sin consecuencia, como las ráfagas que llegan de fuera a un servicio que no importa. Pero hay que mirar qué se deja de ver al subirlo.
Responde para continuar
Una propuesta sube el umbral de una regla de ráfagas a 200 conexiones por minuto. ¿Qué efecto tiene?
Ver pista de ayuda
Un umbral decide cuántos intentos hacen falta, no si la regla existe.
Antes de proponer un nuevo número hay que ver cómo se movió el anterior y qué efecto tuvo. En historial_umbral se ve la regla de las ráfagas de SSH con su umbral en cada revisión, y cuántas alertas por día hubo después. Una reducción grande tras un cambio indica que el ruido venía de intentos cortos que ya no cuentan.
Lee cuántas conexiones por origen hacen falta hoy, en la revisión vigente, para que la regla avise.
Responde para continuar
Escribe el valor de count de la regla 5200001 en su revisión vigente.
Ver pista de ayuda
`SELECT * FROM historial_umbral` y toma la fila de la última rev.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.