🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBuscar lo nuevo en SPL
4 tareas · 40 min · Principiante
Jueves 4 de marzo. La cola larga de ayer encontró lo que casi nunca ocurre; hoy el equipo de Molinos del Sinú hace la pregunta contraria: qué apareció por primera vez. Un servidor casi no navega, así que un dominio nuevo pedido por un servidor merece, como mínimo, una pregunta. El SIEM de esta sala pregunta en SPL y guarda el proxy de salida de los servidores durante un mes. Aprendes la segunda forma de búsqueda del cazador, comparar contra una base, y la usas para separar el dominio nuevo que tiene un cambio aprobado del que no lo tiene. Todo es lectura de registros ya escritos.
Objetivo de la sala
Jueves 4 de marzo. La cola larga de ayer encontró lo que casi nunca ocurre; hoy el equipo de Molinos del Sinú hace la pregunta contraria: qué apareció por primera vez. Un servidor casi no navega, así que un dominio nuevo pedido por un servidor merece, como mínimo, una pregunta. El SIEM de esta sala pregunta en SPL y guarda el proxy de salida de los servidores durante un mes. Aprendes la segunda forma de búsqueda del cazador, comparar contra una base, y la usas para separar el dominio nuevo que tiene un cambio aprobado del que no lo tiene. Todo es lectura de registros ya escritos.La cola larga encuentra lo poco frecuente; no distingue lo que es poco frecuente desde hace meses de lo que es nuevo. Para lo nuevo hay que comparar contra una base: lo que ya existía antes de la ventana que te interesa. La idea es sencilla. Para cada par (equipo, dominio) buscas la primera vez que aparece en todo el historial, y te quedas con los pares cuya primera vez cae dentro de la ventana.
index=proxy equipo=msi-srv*
| stats min(_time) as primera by equipo dominio
| where primera >= strptime("2027-02-22", "%Y-%m-%d")
stats min(_time) calcula la primera vez de cada par y strptime convierte una fecha escrita en el número que usa _time. La base importa: si es demasiado corta, casi todo parecerá nuevo; si incluye ya el comportamiento que buscas, lo habrás metido en lo normal. Por eso la primera vez se calcula sobre todo el historial disponible, no sobre dos días.
Responde para continuar
Quieres los dominios que un servidor no había pedido nunca antes de esta semana. ¿Cómo armas la comparación?
Ver pista de ayuda
Un valor poco frecuente puede llevar meses repitiéndose. Lo que no puede tener es un pasado.
La búsqueda de la tarea anterior, ejecutada sobre index=proxy, deja los pares que aparecen por primera vez desde el 22 de febrero. Hay más de uno. Para saber cuál merece una pregunta, cruza cada par con el lookup cambios, la lista de pares que un cambio aprobado autorizó y desde cuándo. Un par nuevo con cambio es ruido explicado; uno sin cambio es el hilo.
... | lookup cambios equipo dominio OUTPUT cambio
| fillnull value="sin cambio" cambio
lookup añade la columna cambio cuando el par existe en la lista y fillnull rellena con un texto lo que no encontró, para que el hueco se lea.
Responde para continuar
Escribe el dominio que un servidor pidió desde el 22 de febrero sin haberlo pedido nunca antes y que no tiene ningún cambio aprobado.
Ver pista de ayuda
Empieza por `index=proxy equipo=msi-srv* | stats min(_time) as primera by equipo dominio | where primera >= strptime("2027-02-22", "%Y-%m-%d") | eval primera=strftime(primera, "%m-%d %H:%M")` y añade el lookup y el fillnull del ejemplo antes del eval.
El otro par nuevo de la semana es de un servidor del ERP y sí tiene cambio. Un cambio aprobado no cierra un par por sí solo: hay que comprobar que encaja. El dominio que el cambio autoriza debe ser el que se pidió, el equipo debe ser el mismo y la primera petición no puede ser anterior a la fecha desde la que vale. Si encaja, se anota como explicado y se sigue; si no encaja, no hay cambio que lo cubra.
Responde para continuar
El par nuevo del servidor del ERP trae el cambio CHG-4430. ¿Qué haces con él?
Ver pista de ayuda
Ejecuta `lookup cambios` y compara el equipo, el dominio y la fecha desde la que vale con la primera petición del par.
Un dominio nuevo sin cambio es un hilo; para dimensionarlo se mira cuánto tráfico hubo con él. En el proxy, bytes_in es lo que el servidor recibió del dominio y bytes_out lo que le envió. Sumar cada columna para ese par con stats sum() da la forma del intercambio: mucho más recibido que enviado se parece a una descarga; lo contrario, a una subida. El proxy no dice qué se descargó; solo cuánto.
Responde para continuar
Escribe cuántos bytes recibió en total el servidor de ese dominio nuevo, sumando todas sus peticiones.
Ver pista de ayuda
Busca la suma con `index=proxy equipo=msi-srv-arch02 dominio=descargas-utiles-herramientas.example | stats sum(bytes_in) as descargado sum(bytes_out) as enviado by dominio` y lee la columna descargado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.