Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Analizar un evento crudo en campos

5 tareas · 42 min · Principiante

Martes 13 de octubre, Lácteos de Tenza. Un evento llega al colector como una línea de texto; el SIEM solo puede buscar por usuario, dirección o resultado si alguien separó esa línea en campos. Esa separación es el análisis sintáctico, y es donde se rompen en silencio muchas detecciones: un formato que cambia, una hora sin zona. Aquí lees líneas crudas, lo que sacó el analizador de ellas, los eventos que no pudo analizar y la hora de un equipo antiguo. Todo es lectura de tablas ya escritas en la consola.

0 de 5 · 0%

Objetivo de la sala

Martes 13 de octubre, Lácteos de Tenza. Un evento llega al colector como una línea de texto; el SIEM solo puede buscar por usuario, dirección o resultado si alguien separó esa línea en campos. Esa separación es el análisis sintáctico, y es donde se rompen en silencio muchas detecciones: un formato que cambia, una hora sin zona. Aquí lees líneas crudas, lo que sacó el analizador de ellas, los eventos que no pudo analizar y la hora de un equipo antiguo. Todo es lectura de tablas ya escritas en la consola.

El análisis sintáctico (parsing) toma el texto crudo de un evento y lo divide en campos con nombre: la hora, el equipo, el programa, el usuario, la dirección. Se hace con reglas de extracción que dependen del formato de cada fuente. Si el formato cambia, la regla deja de encajar y el evento no se separa.

El texto original no se tira: los esquemas comunes guardan la línea completa (en Elastic Common Schema, event.original) para poder volver a ella cuando el análisis falló o cuando hay que mostrar la evidencia sin tocar. Lo que busca el analista de SOC es un evento que no se pudo analizar, porque queda en el índice sin los campos por los que la regla lo iba a encontrar.

Responde para continuar

Una fuente cambia el formato de sus líneas y el analizador deja de encajarlas. ¿Qué resultado es el más probable?

Ver pista de ayuda

Una regla busca en campos; sin campos, no hay nada que comparar.

Un mensaje de syslog (RFC 5424) empieza con un valor <N> llamado PRI. Ese número junta dos datos: PRI = facilidad × 8 + severidad. La severidad va de 0 (emergencia) a 7 (depuración), y para sacarla se toma el resto de dividir el PRI entre 8. Por ejemplo, <20> es 2 × 8 + 4: facilidad 2, severidad 4, que es una advertencia.

Abre crudo. La primera línea empieza con un PRI.

Responde para continuar

¿Qué severidad numérica, de 0 a 7, lleva la línea P-01?

Ver pista de ayuda

Divide el valor entre 8 y quédate con el resto.

Una línea de sshd dice quién intentó entrar y desde dónde, pero en texto corrido. Comparar la línea cruda con su fila en parseado es la prueba de que el analizador sacó bien cada pieza. Si el campo que sale en la tabla no coincide con la línea, el error está en el análisis y no en la fuente.

Responde para continuar

Escribe la dirección desde la que se hicieron los intentos fallidos de la cuenta `soporte`.

Ver pista de ayuda

Compara `crudo` con `parseado`; la dirección está en las dos.

Cuando una línea no encaja, un analizador bien configurado no inventa campos: la marca con una etiqueta de fallo y la deja con su texto original (en este laboratorio, la etiqueta se llama fallo_de_analisis). Contar esas marcas por fuente es la forma más rápida de notar que un cambio de formato rompió el análisis, antes de que alguien eche en falta una alerta.

Responde para continuar

¿Cuántos eventos tienen la etiqueta de fallo de análisis esa mañana?

Ver pista de ayuda

Cuenta las filas de `fallos_de_analisis`.

Un equipo antiguo escribe la hora como Oct 13 09:14:22: sin año ni zona. Un analizador que no sabe la zona de la fuente supone UTC. Si el equipo escribe en hora local de Colombia (UTC-5), el evento queda anotado cinco horas antes de lo que ocurrió, y cualquier línea de tiempo que lo cruce con otras fuentes lo pone en el lugar equivocado.

La tabla zonas dice en qué zona escribe cada fuente y cuál supone el analizador.

Responde para continuar

Escribe la hora UTC real (HH:MM:SS) del evento de la línea P-04.

Ver pista de ayuda

La fuente escribe en UTC-5: para llegar a UTC hay que sumar cinco horas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad