🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnalizar un evento crudo en campos
5 tareas · 42 min · Principiante
Martes 13 de octubre, Lácteos de Tenza. Un evento llega al colector como una línea de texto; el SIEM solo puede buscar por usuario, dirección o resultado si alguien separó esa línea en campos. Esa separación es el análisis sintáctico, y es donde se rompen en silencio muchas detecciones: un formato que cambia, una hora sin zona. Aquí lees líneas crudas, lo que sacó el analizador de ellas, los eventos que no pudo analizar y la hora de un equipo antiguo. Todo es lectura de tablas ya escritas en la consola.
Objetivo de la sala
Martes 13 de octubre, Lácteos de Tenza. Un evento llega al colector como una línea de texto; el SIEM solo puede buscar por usuario, dirección o resultado si alguien separó esa línea en campos. Esa separación es el análisis sintáctico, y es donde se rompen en silencio muchas detecciones: un formato que cambia, una hora sin zona. Aquí lees líneas crudas, lo que sacó el analizador de ellas, los eventos que no pudo analizar y la hora de un equipo antiguo. Todo es lectura de tablas ya escritas en la consola.El análisis sintáctico (parsing) toma el texto crudo de un evento y lo divide en campos con nombre: la hora, el equipo, el programa, el usuario, la dirección. Se hace con reglas de extracción que dependen del formato de cada fuente. Si el formato cambia, la regla deja de encajar y el evento no se separa.
El texto original no se tira: los esquemas comunes guardan la línea completa (en Elastic Common Schema, event.original) para poder volver a ella cuando el análisis falló o cuando hay que mostrar la evidencia sin tocar. Lo que busca el analista de SOC es un evento que no se pudo analizar, porque queda en el índice sin los campos por los que la regla lo iba a encontrar.
Responde para continuar
Una fuente cambia el formato de sus líneas y el analizador deja de encajarlas. ¿Qué resultado es el más probable?
Ver pista de ayuda
Una regla busca en campos; sin campos, no hay nada que comparar.
Un mensaje de syslog (RFC 5424) empieza con un valor <N> llamado PRI. Ese número junta dos datos: PRI = facilidad × 8 + severidad. La severidad va de 0 (emergencia) a 7 (depuración), y para sacarla se toma el resto de dividir el PRI entre 8. Por ejemplo, <20> es 2 × 8 + 4: facilidad 2, severidad 4, que es una advertencia.
Abre crudo. La primera línea empieza con un PRI.
Responde para continuar
¿Qué severidad numérica, de 0 a 7, lleva la línea P-01?
Ver pista de ayuda
Divide el valor entre 8 y quédate con el resto.
Una línea de sshd dice quién intentó entrar y desde dónde, pero en texto corrido. Comparar la línea cruda con su fila en parseado es la prueba de que el analizador sacó bien cada pieza. Si el campo que sale en la tabla no coincide con la línea, el error está en el análisis y no en la fuente.
Responde para continuar
Escribe la dirección desde la que se hicieron los intentos fallidos de la cuenta `soporte`.
Ver pista de ayuda
Compara `crudo` con `parseado`; la dirección está en las dos.
Cuando una línea no encaja, un analizador bien configurado no inventa campos: la marca con una etiqueta de fallo y la deja con su texto original (en este laboratorio, la etiqueta se llama fallo_de_analisis). Contar esas marcas por fuente es la forma más rápida de notar que un cambio de formato rompió el análisis, antes de que alguien eche en falta una alerta.
Responde para continuar
¿Cuántos eventos tienen la etiqueta de fallo de análisis esa mañana?
Ver pista de ayuda
Cuenta las filas de `fallos_de_analisis`.
Un equipo antiguo escribe la hora como Oct 13 09:14:22: sin año ni zona. Un analizador que no sabe la zona de la fuente supone UTC. Si el equipo escribe en hora local de Colombia (UTC-5), el evento queda anotado cinco horas antes de lo que ocurrió, y cualquier línea de tiempo que lo cruce con otras fuentes lo pone en el lugar equivocado.
La tabla zonas dice en qué zona escribe cada fuente y cuál supone el analizador.
Responde para continuar
Escribe la hora UTC real (HH:MM:SS) del evento de la línea P-04.
Ver pista de ayuda
La fuente escribe en UTC-5: para llegar a UTC hay que sumar cinco horas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.