Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cazar desde el turno, qué es y qué no es

4 tareas · 35 min · Principiante

Viernes 5 de marzo, 16:00. Molinos del Sinú, una empresa inventada que muele cereal y fabrica alimento balanceado, cierra la semana con 214 alertas atendidas y ningún incidente. El jefe del SOC reparte el trabajo del lunes y hace una pregunta que no está en ninguna cola: ¿y lo que ninguna regla vio? Aquí separas la cacería de lo que se le parece —atender una alerta, buscar un indicador que ya te dieron, mirar un panel— y lees qué dejaron las cacerías anteriores del equipo. Este módulo es la primera cacería desde el turno; la ruta de Caza de amenazas la lleva mucho más lejos y aquí no se repite.

0 de 4 · 0%

Objetivo de la sala

Viernes 5 de marzo, 16:00. Molinos del Sinú, una empresa inventada que muele cereal y fabrica alimento balanceado, cierra la semana con 214 alertas atendidas y ningún incidente. El jefe del SOC reparte el trabajo del lunes y hace una pregunta que no está en ninguna cola: ¿y lo que ninguna regla vio? Aquí separas la cacería de lo que se le parece —atender una alerta, buscar un indicador que ya te dieron, mirar un panel— y lees qué dejaron las cacerías anteriores del equipo. Este módulo es la primera cacería desde el turno; la ruta de Caza de amenazas la lleva mucho más lejos y aquí no se repite.

Un SOC que solo reacciona trabaja con alertas: una regla describe algo, salta, y una persona decide qué hacer con ella (eso es el triaje del módulo 3). Cazar cambia el punto de partida. Nadie te avisó de nada. Partes de la posibilidad de que alguien haya hecho algo que ninguna regla está escrita para ver, formulas una pregunta concreta sobre cómo se vería eso en los datos, y la contestas leyéndolos.

Una cacería tiene tres rasgos. Nace de una hipótesis, no de una alerta ni de una lista de valores que ya sabes que son malos. La contesta una persona con consultas que va ajustando, no una regla que dispara sola. Y deja un producto: un hallazgo, una regla nueva o, aunque salga vacía, constancia de qué se miró.

Hay cosas que se le parecen y no lo son. Atender una alerta parte de una alerta. Buscar en todos los equipos los hashes de un informe de un proveedor es necesario, pero busca valores que ya sabes que son malos: no es una pregunta sobre una conducta. Mirar el panel de alertas abiertas es vigilar. Y atender un ticket de la gerencia es soporte. Todas son trabajo útil del SOC; solo una familia es cacería.

Responde para continuar

¿Qué convierte una actividad del turno en una cacería?

Ver pista de ayuda

Piensa en lo que la actividad espera encontrar. Si ya sabes el valor exacto que buscas, otra persona hizo la parte difícil.

La tabla actividad es lo que el equipo de Molinos del Sinú hizo en la semana del 1 al 5 de marzo, con dos columnas que importan: de dónde parte cada actividad (parte_de) y qué pregunta contestaba. Aplica los tres rasgos de la tarea anterior fila por fila. Cuidado con las que parten de «ninguna»: que nadie las haya pedido no basta para que sean una cacería; hace falta además una pregunta que los datos puedan contestar que sí o que no.

Responde para continuar

Escribe el identificador de la única actividad de la semana que cumple los tres rasgos de una cacería.

Ver pista de ayuda

Ejecuta `actividad` y lee las columnas parte_de y pregunta. Con `actividad | where parte_de == "ninguna"` quedan dos, y solo una de ellas enuncia lo que habría que ver en los datos si algo hubiera pasado.

El tablero de la semana dice 214 alertas cerradas y cero incidentes. Es una buena noticia y es menos de lo que parece. Una regla cubre lo que alguien pensó, escribió y probó; un tablero de alertas solo cuenta lo que esas reglas vieron. La cobertura nunca es completa (lo medirás en el módulo 15), así que el silencio de las alertas dice que ninguna regla vio algo que escalar, no que no haya pasado nada.

La cacería existe para preguntarle a los datos por lo que no tiene regla. Y tiene un límite que conviene decir desde ya: una cacería que sale vacía solo habla de lo que miró, con los datos que tenía y en los días que cubrían (lo verás en la tercera sala).

Responde para continuar

El tablero muestra 214 alertas cerradas y ningún incidente. ¿Qué se puede afirmar con eso?

Ver pista de ayuda

El tablero cuenta alertas, y una alerta existe solo si alguien escribió antes la regla que la produce.

Una cacería termina en uno de tres productos. Un hallazgo, que se escala como incidente. Una regla nueva, cuando la búsqueda vale la pena repetirla cada día y se convierte en detección permanente (la última sala de este módulo). O conocimiento de cobertura: qué se miró, hasta qué fecha y qué dato faltaba. Salir vacía no es salir con las manos vacías: una cacería que no pudo concluir porque la fuente no llega al SIEM deja una petición concreta, y eso mejora al SOC tanto como una regla.

La tabla cazas_previas tiene las tres cacerías que el equipo hizo antes. Lee qué dejó cada una.

Responde para continuar

Una de las tres cacerías anteriores no pudo concluir porque le faltaba un dato. Escribe el identificador de la solicitud que dejó.

Ver pista de ayuda

Ejecuta `cazas_previas | project id, resultado, entregable` y busca la fila cuyo resultado dice que no se pudo concluir.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad