Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Buscar lo nuevo en SPL

4 tareas · 40 min · Principiante

Jueves 4 de marzo. La cola larga de ayer encontró lo que casi nunca ocurre; hoy el equipo de Molinos del Sinú hace la pregunta contraria: qué apareció por primera vez. Un servidor casi no navega, así que un dominio nuevo pedido por un servidor merece, como mínimo, una pregunta. El SIEM de esta sala pregunta en SPL y guarda el proxy de salida de los servidores durante un mes. Aprendes la segunda forma de búsqueda del cazador, comparar contra una base, y la usas para separar el dominio nuevo que tiene un cambio aprobado del que no lo tiene. Todo es lectura de registros ya escritos.

0 de 4 · 0%

Objetivo de la sala

Jueves 4 de marzo. La cola larga de ayer encontró lo que casi nunca ocurre; hoy el equipo de Molinos del Sinú hace la pregunta contraria: qué apareció por primera vez. Un servidor casi no navega, así que un dominio nuevo pedido por un servidor merece, como mínimo, una pregunta. El SIEM de esta sala pregunta en SPL y guarda el proxy de salida de los servidores durante un mes. Aprendes la segunda forma de búsqueda del cazador, comparar contra una base, y la usas para separar el dominio nuevo que tiene un cambio aprobado del que no lo tiene. Todo es lectura de registros ya escritos.

La cola larga encuentra lo poco frecuente; no distingue lo que es poco frecuente desde hace meses de lo que es nuevo. Para lo nuevo hay que comparar contra una base: lo que ya existía antes de la ventana que te interesa. La idea es sencilla. Para cada par (equipo, dominio) buscas la primera vez que aparece en todo el historial, y te quedas con los pares cuya primera vez cae dentro de la ventana.

index=proxy equipo=msi-srv*
| stats min(_time) as primera by equipo dominio
| where primera >= strptime("2027-02-22", "%Y-%m-%d")

stats min(_time) calcula la primera vez de cada par y strptime convierte una fecha escrita en el número que usa _time. La base importa: si es demasiado corta, casi todo parecerá nuevo; si incluye ya el comportamiento que buscas, lo habrás metido en lo normal. Por eso la primera vez se calcula sobre todo el historial disponible, no sobre dos días.

Responde para continuar

Quieres los dominios que un servidor no había pedido nunca antes de esta semana. ¿Cómo armas la comparación?

Ver pista de ayuda

Un valor poco frecuente puede llevar meses repitiéndose. Lo que no puede tener es un pasado.

La búsqueda de la tarea anterior, ejecutada sobre index=proxy, deja los pares que aparecen por primera vez desde el 22 de febrero. Hay más de uno. Para saber cuál merece una pregunta, cruza cada par con el lookup cambios, la lista de pares que un cambio aprobado autorizó y desde cuándo. Un par nuevo con cambio es ruido explicado; uno sin cambio es el hilo.

... | lookup cambios equipo dominio OUTPUT cambio
    | fillnull value="sin cambio" cambio

lookup añade la columna cambio cuando el par existe en la lista y fillnull rellena con un texto lo que no encontró, para que el hueco se lea.

Responde para continuar

Escribe el dominio que un servidor pidió desde el 22 de febrero sin haberlo pedido nunca antes y que no tiene ningún cambio aprobado.

Ver pista de ayuda

Empieza por `index=proxy equipo=msi-srv* | stats min(_time) as primera by equipo dominio | where primera >= strptime("2027-02-22", "%Y-%m-%d") | eval primera=strftime(primera, "%m-%d %H:%M")` y añade el lookup y el fillnull del ejemplo antes del eval.

El otro par nuevo de la semana es de un servidor del ERP y sí tiene cambio. Un cambio aprobado no cierra un par por sí solo: hay que comprobar que encaja. El dominio que el cambio autoriza debe ser el que se pidió, el equipo debe ser el mismo y la primera petición no puede ser anterior a la fecha desde la que vale. Si encaja, se anota como explicado y se sigue; si no encaja, no hay cambio que lo cubra.

Responde para continuar

El par nuevo del servidor del ERP trae el cambio CHG-4430. ¿Qué haces con él?

Ver pista de ayuda

Ejecuta `lookup cambios` y compara el equipo, el dominio y la fecha desde la que vale con la primera petición del par.

Un dominio nuevo sin cambio es un hilo; para dimensionarlo se mira cuánto tráfico hubo con él. En el proxy, bytes_in es lo que el servidor recibió del dominio y bytes_out lo que le envió. Sumar cada columna para ese par con stats sum() da la forma del intercambio: mucho más recibido que enviado se parece a una descarga; lo contrario, a una subida. El proxy no dice qué se descargó; solo cuánto.

Responde para continuar

Escribe cuántos bytes recibió en total el servidor de ese dominio nuevo, sumando todas sus peticiones.

Ver pista de ayuda

Busca la suma con `index=proxy equipo=msi-srv-arch02 dominio=descargas-utiles-herramientas.example | stats sum(bytes_in) as descargado sum(bytes_out) as enviado by dominio` y lee la columna descargado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad