Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Correlación: cuando un evento solo no basta

5 tareas · 45 min · Principiante

Miércoles 3 de marzo, oficina regional de Medellín. Hay conductas que no están en ningún evento suelto: diez fallos no son nada si llegan en diez horas, un inicio de sesión correcto no es nada si no lo precede una ráfaga de fallos, y una sesión de red en otro equipo es rutina hasta que son seis en media hora. Una regla de correlación mira varios eventos a la vez. Aquí lees cuatro reglas de Delta —un umbral, una secuencia, una agregación y una que exige dos fuentes— contra lo que pasó esa noche y esa mañana. La sintaxis la viste en los módulos de SIEM; aquí se decide qué condición se escribe y qué deja fuera.

0 de 5 · 0%

Objetivo de la sala

Miércoles 3 de marzo, oficina regional de Medellín. Hay conductas que no están en ningún evento suelto: diez fallos no son nada si llegan en diez horas, un inicio de sesión correcto no es nada si no lo precede una ráfaga de fallos, y una sesión de red en otro equipo es rutina hasta que son seis en media hora. Una regla de correlación mira varios eventos a la vez. Aquí lees cuatro reglas de Delta —un umbral, una secuencia, una agregación y una que exige dos fuentes— contra lo que pasó esa noche y esa mañana. La sintaxis la viste en los módulos de SIEM; aquí se decide qué condición se escribe y qué deja fuera.

La correlación más simple cuenta: N eventos del mismo tipo, de la misma entidad, dentro de una ventana de tiempo. «Diez fallos de una cuenta en cinco minutos» es un umbral por ventana, y sus dos números deciden lo que ve. Con la ventana corta, la regla ve la ráfaga y no ve a quien va despacio; con la ventana larga, ve a quien va despacio pero suma también a la persona que se equivoca de contraseña a lo largo del día.

Quien ataca con paciencia se queda por debajo del umbral, lo conozca o lo sospeche. Por eso un umbral corto suele ir acompañado de otro largo con un número más alto, o de alguna de las formas que siguen.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

REG-320 salta con 10 o más fallos de una misma cuenta en 5 minutos. Alguien prueba una contraseña cada dos minutos contra la misma cuenta durante tres horas, noventa intentos en total. ¿Qué hace la regla?

Ver pista de ayuda

Cuenta cuántos intentos caben en cinco minutos si llega uno cada dos minutos.

Hay conductas que solo existen en orden. Muchos fallos de una cuenta son ruido o un ataque que no salió; un inicio de sesión correcto es un martes cualquiera. Pero muchos fallos seguidos de un inicio correcto, de la misma cuenta, desde la misma dirección y en pocos minutos, es alguien que acaba de acertar. La regla de secuencia exige las dos cosas, en ese orden, unidas por la entidad y dentro de una ventana.

Cada condición que se añade quita ruido y abre una puerta. Si la regla exige la misma dirección, no ve a quien falla desde un sitio y entra desde otro. Esa elección se escribe en la documentación de la regla, para que quien la lea sepa qué deja fuera.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta para la que se cumple la secuencia de REG-321 esa noche.

Ver pista de ayuda

Lee la condición de REG-321 en `reglas_correlacion`. Después ejecuta `SELECT cuenta, origen, COUNT(*) AS fallos FROM autenticacion_vpn WHERE resultado = 'fallo' GROUP BY cuenta, origen` y compara con los inicios correctos de cada cuenta.

La tercera forma no cuenta eventos: cuenta cosas distintas alrededor de una entidad. Cuántas cuentas distintas prueba una misma dirección, cuántos equipos distintos toca una misma cuenta. Una sesión de red en otro equipo es el día a día; la misma cuenta abriendo sesión en seis equipos distintos en media hora no lo es para casi nadie.

Para casi nadie, porque hay cuentas cuyo trabajo es justo ese: la de soporte que instala en veinte puestos, la de copias que recorre los servidores cada noche. Una regla de agregación trae siempre su lista de entidades esperadas, y cada nombre de esa lista es una excepción que se acota y se revisa como cualquier otra.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que hace saltar REG-323 y que no es de soporte ni de servicio.

Ver pista de ayuda

Ejecuta `SELECT cuenta, COUNT(DISTINCT destino) AS equipos_distintos, MIN(hora) AS desde, MAX(hora) AS hasta FROM sesiones_red GROUP BY cuenta` y compara con la lista de esperadas de la regla.

La forma más precisa pide que dos fuentes distintas cuenten la misma historia. El agente del puesto ve que un documento lanzó PowerShell; eso solo, en Delta, salta varias veces al día por una macro de facturación. El proxy ve una descarga de un dominio registrado hace días; eso solo es cualquier persona visitando una web nueva. Las dos cosas en el mismo equipo y con dos minutos de diferencia ya son casi siempre lo mismo: un documento que bajó algo.

El precio está en la palabra «dos». La regla depende de que las dos fuentes lleguen al SIEM, a tiempo y nombrando igual al equipo. Si el proxy deja de enviar, o envía con media hora de retraso, o escribe la dirección IP donde el agente escribe el nombre, la regla calla sin dar ningún error: es la cobertura de papel vista desde dentro de una regla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué precio se paga por una regla que solo salta si coinciden el agente del puesto y el proxy?

Ver pista de ayuda

Piensa en qué hace esta regla el día que el proxy deja de enviar sus registros al SIEM.

En la consola están las detecciones del agente y las descargas del proxy del miércoles 3. Cruza las dos con la condición completa de REG-325: el mismo equipo, el proxy dentro de los dos minutos siguientes y un dominio con menos de 30 días.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el equipo en el que salta REG-325 el 3 de marzo.

Ver pista de ayuda

Ejecuta `SELECT e.hora AS hora_edr, e.equipo, e.deteccion, p.hora AS hora_proxy, p.dominio, p.edad_dominio_dias FROM edr_alertas e JOIN proxy p ON e.equipo = p.equipo`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — reglas de correlación, oficina regional de Medellín, 2 y 3 de marzo
OpenSearch · consultas guardadas

Tablas

reglas_correlacion

  • regla
  • forma
  • condicion

autenticacion_vpn

  • hora
  • cuenta
  • origen
  • resultado

sesiones_red

  • hora
  • cuenta
  • origen
  • destino

edr_alertas

  • hora
  • equipo
  • deteccion

proxy

  • hora
  • equipo
  • dominio
  • edad_dominio_dias
  • tamano
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad