🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCorrelación: cuando un evento solo no basta
5 tareas · 45 min · Principiante
Miércoles 3 de marzo, oficina regional de Medellín. Hay conductas que no están en ningún evento suelto: diez fallos no son nada si llegan en diez horas, un inicio de sesión correcto no es nada si no lo precede una ráfaga de fallos, y una sesión de red en otro equipo es rutina hasta que son seis en media hora. Una regla de correlación mira varios eventos a la vez. Aquí lees cuatro reglas de Delta —un umbral, una secuencia, una agregación y una que exige dos fuentes— contra lo que pasó esa noche y esa mañana. La sintaxis la viste en los módulos de SIEM; aquí se decide qué condición se escribe y qué deja fuera.
Objetivo de la sala
Miércoles 3 de marzo, oficina regional de Medellín. Hay conductas que no están en ningún evento suelto: diez fallos no son nada si llegan en diez horas, un inicio de sesión correcto no es nada si no lo precede una ráfaga de fallos, y una sesión de red en otro equipo es rutina hasta que son seis en media hora. Una regla de correlación mira varios eventos a la vez. Aquí lees cuatro reglas de Delta —un umbral, una secuencia, una agregación y una que exige dos fuentes— contra lo que pasó esa noche y esa mañana. La sintaxis la viste en los módulos de SIEM; aquí se decide qué condición se escribe y qué deja fuera.La correlación más simple cuenta: N eventos del mismo tipo, de la misma entidad, dentro de una ventana de tiempo. «Diez fallos de una cuenta en cinco minutos» es un umbral por ventana, y sus dos números deciden lo que ve. Con la ventana corta, la regla ve la ráfaga y no ve a quien va despacio; con la ventana larga, ve a quien va despacio pero suma también a la persona que se equivoca de contraseña a lo largo del día.
Quien ataca con paciencia se queda por debajo del umbral, lo conozca o lo sospeche. Por eso un umbral corto suele ir acompañado de otro largo con un número más alto, o de alguna de las formas que siguen.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
REG-320 salta con 10 o más fallos de una misma cuenta en 5 minutos. Alguien prueba una contraseña cada dos minutos contra la misma cuenta durante tres horas, noventa intentos en total. ¿Qué hace la regla?
Ver pista de ayuda
Cuenta cuántos intentos caben en cinco minutos si llega uno cada dos minutos.
Hay conductas que solo existen en orden. Muchos fallos de una cuenta son ruido o un ataque que no salió; un inicio de sesión correcto es un martes cualquiera. Pero muchos fallos seguidos de un inicio correcto, de la misma cuenta, desde la misma dirección y en pocos minutos, es alguien que acaba de acertar. La regla de secuencia exige las dos cosas, en ese orden, unidas por la entidad y dentro de una ventana.
Cada condición que se añade quita ruido y abre una puerta. Si la regla exige la misma dirección, no ve a quien falla desde un sitio y entra desde otro. Esa elección se escribe en la documentación de la regla, para que quien la lea sepa qué deja fuera.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta para la que se cumple la secuencia de REG-321 esa noche.
Ver pista de ayuda
Lee la condición de REG-321 en `reglas_correlacion`. Después ejecuta `SELECT cuenta, origen, COUNT(*) AS fallos FROM autenticacion_vpn WHERE resultado = 'fallo' GROUP BY cuenta, origen` y compara con los inicios correctos de cada cuenta.
La tercera forma no cuenta eventos: cuenta cosas distintas alrededor de una entidad. Cuántas cuentas distintas prueba una misma dirección, cuántos equipos distintos toca una misma cuenta. Una sesión de red en otro equipo es el día a día; la misma cuenta abriendo sesión en seis equipos distintos en media hora no lo es para casi nadie.
Para casi nadie, porque hay cuentas cuyo trabajo es justo ese: la de soporte que instala en veinte puestos, la de copias que recorre los servidores cada noche. Una regla de agregación trae siempre su lista de entidades esperadas, y cada nombre de esa lista es una excepción que se acota y se revisa como cualquier otra.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta que hace saltar REG-323 y que no es de soporte ni de servicio.
Ver pista de ayuda
Ejecuta `SELECT cuenta, COUNT(DISTINCT destino) AS equipos_distintos, MIN(hora) AS desde, MAX(hora) AS hasta FROM sesiones_red GROUP BY cuenta` y compara con la lista de esperadas de la regla.
La forma más precisa pide que dos fuentes distintas cuenten la misma historia. El agente del puesto ve que un documento lanzó PowerShell; eso solo, en Delta, salta varias veces al día por una macro de facturación. El proxy ve una descarga de un dominio registrado hace días; eso solo es cualquier persona visitando una web nueva. Las dos cosas en el mismo equipo y con dos minutos de diferencia ya son casi siempre lo mismo: un documento que bajó algo.
El precio está en la palabra «dos». La regla depende de que las dos fuentes lleguen al SIEM, a tiempo y nombrando igual al equipo. Si el proxy deja de enviar, o envía con media hora de retraso, o escribe la dirección IP donde el agente escribe el nombre, la regla calla sin dar ningún error: es la cobertura de papel vista desde dentro de una regla.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué precio se paga por una regla que solo salta si coinciden el agente del puesto y el proxy?
Ver pista de ayuda
Piensa en qué hace esta regla el día que el proxy deja de enviar sus registros al SIEM.
En la consola están las detecciones del agente y las descargas del proxy del miércoles 3. Cruza las dos con la condición completa de REG-325: el mismo equipo, el proxy dentro de los dos minutos siguientes y un dominio con menos de 30 días.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el equipo en el que salta REG-325 el 3 de marzo.
Ver pista de ayuda
Ejecuta `SELECT e.hora AS hora_edr, e.equipo, e.deteccion, p.hora AS hora_proxy, p.dominio, p.edad_dominio_dias FROM edr_alertas e JOIN proxy p ON e.equipo = p.equipo`.
Conectando con la base…
Tablas
reglas_correlacion
- regla
- forma
- condicion
autenticacion_vpn
- hora
- cuenta
- origen
- resultado
sesiones_red
- hora
- cuenta
- origen
- destino
edr_alertas
- hora
- equipo
- deteccion
proxy
- hora
- equipo
- dominio
- edad_dominio_dias
- tamano
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.