🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCobertura y estado de las reglas
5 tareas · 38 min · Principiante
Miércoles 21 de octubre, Trilladora del Gualivá. El jefe del SOC pregunta qué técnicas vigila de verdad el panel de Elastic Security y cuáles solo parece vigilar. Una regla encendida que falla no protege nada, y una técnica con una regla apagada tampoco. Aquí cruzas dos tablas inventadas, el estado de las reglas y las técnicas que la empresa quiere vigilar, para medir cobertura efectiva y decidir qué se arregla primero. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura y no se enciende ni se corrige ninguna regla.
Objetivo de la sala
Miércoles 21 de octubre, Trilladora del Gualivá. El jefe del SOC pregunta qué técnicas vigila de verdad el panel de Elastic Security y cuáles solo parece vigilar. Una regla encendida que falla no protege nada, y una técnica con una regla apagada tampoco. Aquí cruzas dos tablas inventadas, el estado de las reglas y las técnicas que la empresa quiere vigilar, para medir cobertura efectiva y decidir qué se arregla primero. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura y no se enciende ni se corrige ninguna regla.Cada regla de detección puede declarar la técnica de MITRE ATT&CK® que vigila, y con eso se arma un mapa de cobertura. Pero ese mapa cuenta lo que dicen las reglas, no lo que hacen: una regla apagada o una que falla en su última ejecución aparece igual en el mapa que una que funciona.
La cobertura efectiva cuenta solo las reglas encendidas cuya última ejecución terminó bien. Una ejecución con advertencia corre con datos incompletos y se mide aparte, porque ve menos de lo que su nombre promete. Ejecuta regla_id : * y compara las columnas habilitada y estado_ultima_ejecucion.
Responde para continuar
¿Qué reglas cuentan en la cobertura efectiva de una técnica?
Una regla que falla en cada ejecución no genera alertas ni señales de error en el panel de alertas: simplemente no hay alertas. El estado de la regla es lo único que lo dice. Ejecuta estado_ultima_ejecucion : "failed" y lee el motivo.
El motivo apunta a una fuente que dejó de llegar. Es un problema de la canalización de datos, no de la regla; pero arreglar la regla no lo resuelve.
Responde para continuar
Escribe el id de la regla que está encendida y falló en su última ejecución.
Ver pista de ayuda
Ejecuta `estado_ultima_ejecucion : "failed"` y lee regla_id.
Ejecuta prioridad : "alta": son las cuatro técnicas que la empresa considera más importantes. Para cada una, la columna regla_que_la_cubre dice qué regla dice cubrirla. Con la tabla de estado se comprueba si esa regla está encendida y con su última ejecución bien.
Cuenta las técnicas de prioridad alta que no tienen ninguna regla efectiva: sea porque su regla falla o tiene advertencia, o porque no hay regla.
Responde para continuar
Escribe cuántas técnicas de prioridad alta no tienen cobertura efectiva.
Ver pista de ayuda
Cruza las reglas de cada técnica de prioridad alta con su habilitada y su estado_ultima_ejecucion.
Un hueco declarado es una técnica que se sabe que no se vigila: está en la lista y no tiene regla. Es mejor que uno que nadie ha mirado, porque se puede priorizar. Ejecuta regla_que_la_cubre : "-": salen dos técnicas sin regla.
De las dos, una es de prioridad alta y la otra no. La que es de prioridad alta se escribe primero.
Responde para continuar
Escribe el identificador de la técnica de prioridad alta que no tiene ninguna regla.
Ver pista de ayuda
Cruza la consulta de técnicas sin regla con la de prioridad alta.
Hay una regla que falla por una fuente caída, una con advertencia por un campo que falta y una técnica sin regla. No se arreglan al mismo tiempo, y el orden es una decisión que se puede defender. Una fuente caída suele afectar a más de una regla y se resuelve sin escribir nada nuevo: restituye cobertura que ya existe en el papel.
Responde para continuar
Con un solo turno disponible, ¿qué se hace primero?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.