🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCIM y modelos de datos
5 tareas · 40 min · Principiante
Jueves 15 de octubre, tarde. La pasarela VPN de Porcelanas del Guavio manda sus eventos con campos propios del fabricante, y una búsqueda de correlación escrita sobre el modelo común de autenticación no ve ni uno. El problema no es la búsqueda: es que esos eventos nunca entraron al modelo. El Common Information Model (CIM) es el acuerdo de nombres que permite escribir una búsqueda una vez y que valga para cualquier fuente que cumpla el acuerdo. Verás cómo se alinean los campos, qué hace falta para entrar a un modelo y qué cuesta preguntar sobre datos resumidos. Todo es lectura.
Objetivo de la sala
Jueves 15 de octubre, tarde. La pasarela VPN de Porcelanas del Guavio manda sus eventos con campos propios del fabricante, y una búsqueda de correlación escrita sobre el modelo común de autenticación no ve ni uno. El problema no es la búsqueda: es que esos eventos nunca entraron al modelo. El Common Information Model (CIM) es el acuerdo de nombres que permite escribir una búsqueda una vez y que valga para cualquier fuente que cumpla el acuerdo. Verás cómo se alinean los campos, qué hace falta para entrar a un modelo y qué cuesta preguntar sobre datos resumidos. Todo es lectura.Cada producto llama a las cosas a su manera: la dirección de origen puede ser ip_cliente, sourceIPAddress o src_ip. Si cada búsqueda tuviera que conocer cada nombre, habría una por fuente. El CIM fija nombres comunes, como src, dest, user o action, y los modelos de datos agrupan los eventos de un mismo tipo (autenticación, tráfico de red, correo, actividad en equipos) bajo esos nombres.
Se escribe una vez la búsqueda sobre el modelo, y vale para el cortafuegos de un fabricante y el de otro, siempre que los dos estén alineados.
Responde para continuar
¿Qué problema resuelve el CIM?
Ver pista de ayuda
Piensa en una sola búsqueda sobre muchas fuentes, no en espacio ni en cantidad de reglas.
Alinear es escribir el puente entre el nombre de la fuente y el del modelo, y a veces también entre los valores. El campo action del modelo de autenticación solo admite success, failure, pending y error, así que OK y FALLO del fabricante se traducen. Los otros campos solo se renombran.
Abre mapeo_cim y eventos_vpn_crudos. Los campos de la pasarela son del producto, no del modelo.
Responde para continuar
Escribe el campo CIM que recibe la dirección del cliente (ip_cliente) de la pasarela.
Ver pista de ayuda
Lee la columna `campo_cim` de la fila cuyo `campo_origen` es ip_cliente.
Alinear los campos no basta. Un modelo de datos define qué eventos le pertenecen con una restricción, y para el de autenticación esa restricción es una etiqueta que lleva el tipo de evento de la fuente. Si la fuente no tiene la etiqueta, sus eventos pueden estar perfectamente mapeados y no aparecer jamás en el modelo ni en las búsquedas que lo usan.
Compara etiquetas_por_fuente con modelo_de_autenticacion: una de las fuentes sí aparece en el modelo, y la otra, no.
Responde para continuar
Escribe la etiqueta que le falta al tipo de evento de la pasarela VPN para entrar al modelo de autenticación.
Ver pista de ayuda
Compara la columna de etiquetas de las dos fuentes y mira la restricción de la fila raíz del modelo.
Para que las búsquedas sobre un modelo sean rápidas, ES y Splunk pueden acelerarlo: guardan resúmenes ya agrupados. La orden tstats los consulta. Con summariesonly=true, solo cuenta lo que ya está resumido, aunque el rango pedido sea mayor. Con summariesonly=false, completa lo que falta leyendo los datos originales: más lento y completo.
Mira aceleracion y consultas_tstats: el modelo tiene resumidos siete días y la misma pregunta se hizo sobre treinta.
Responde para continuar
¿Cuántos eventos devuelve de más summariesonly=false que summariesonly=true?
Ver pista de ayuda
Resta los dos conteos de `consultas_tstats`.
La opción por defecto de una búsqueda no es siempre la correcta: depende de qué mira. Una búsqueda de correlación que revisa las últimas 24 horas cae dentro de lo resumido y se beneficia de la velocidad. Una investigación de un mes, que busca lo que pudo pasar hace tres semanas, necesita lo completo aunque tarde.
Responde para continuar
Hay que revisar qué hizo una cuenta hace tres semanas. ¿Qué conviene con el modelo acelerado siete días?
Ver pista de ayuda
Lo resumido solo cubre los últimos siete días.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.