🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuando la canalización miente: huecos, retrasos y duplicados
5 tareas · 40 min · Principiante
Martes 20 de octubre, Lácteos de Tenza. Una canalización puede fallar sin que nada suene: una fuente que deja de enviar no genera ninguna alerta, un retraso hace que lo de anoche parezca de ahora y los reintentos duplican eventos que inflan los conteos. Aquí lees el conteo de eventos por hora, el retraso por fuente y la comparación entre eventos ingeridos e identificadores distintos, y aprendes qué señal delata cada falla. Todo es lectura de tablas ya escritas en la consola, en UTC.
Objetivo de la sala
Martes 20 de octubre, Lácteos de Tenza. Una canalización puede fallar sin que nada suene: una fuente que deja de enviar no genera ninguna alerta, un retraso hace que lo de anoche parezca de ahora y los reintentos duplican eventos que inflan los conteos. Aquí lees el conteo de eventos por hora, el retraso por fuente y la comparación entre eventos ingeridos e identificadores distintos, y aprendes qué señal delata cada falla. Todo es lectura de tablas ya escritas en la consola, en UTC.La falla más peligrosa de una canalización es la que no hace ruido. Una fuente que deja de enviar no produce una alerta: simplemente no hay filas. Para notarlo hay que mirar el conteo de eventos por fuente y por intervalo y compararlo con lo habitual de esa fuente y de esa hora. Un cero en una fuente que siempre envía es una señal; un cero en una que solo envía de noche, no.
Abre conteo_por_hora, con las seis primeras horas del martes.
Responde para continuar
Escribe la fuente que dejó de enviar eventos durante esas horas.
Ver pista de ayuda
Busca la fuente cuyo conteo cae a cero.
Saber desde cuándo falta una fuente delimita lo que no se puede investigar: toda detección y toda búsqueda sobre esa fuente es ciega desde esa hora hasta que se restablece. Esa ventana es la que se anota en el caso como periodo sin cobertura.
Responde para continuar
Escribe la hora UTC (HH:MM) de la primera hora de la ventana en que esa fuente aporta cero eventos.
Ver pista de ayuda
Filtra `conteo_por_hora` por esa fuente y mira dónde empieza el cero.
Una regla de detección solo ve lo que le llega. Si la fuente de la que depende no envía, la regla no se dispara, y eso se parece mucho a «no pasó nada». La diferencia entre ausencia de alerta y ausencia de actividad es la que más cuesta a los equipos que miden su cobertura solo por las alertas que ven.
Responde para continuar
La regla de accesos remotos no saltó durante la ventana en que la fuente enviaba cero eventos. ¿Qué se puede concluir?
Ver pista de ayuda
Sin datos, la regla no tiene nada que comparar.
Cuando un envío agota su tiempo de espera, muchos agentes reintentan, y el evento puede llegar dos veces si el primer envío sí llegó pero la confirmación no. Los duplicados inflan conteos, distorsionan umbrales («más de diez intentos fallidos») y hacen que una cuenta parezca más activa de lo que es. Se detectan comparando los eventos ingeridos con los identificadores distintos que traen.
Responde para continuar
Abre `ingesta`. ¿Cuántos eventos de más, por duplicados, entraron del cortafuegos?
Ver pista de ayuda
Resta los identificadores únicos a los eventos ingeridos, en esa fuente.
El retraso se mide por fuente como la diferencia entre la hora del evento y la de llegada al almacén. Una mediana de pocos segundos es lo normal. Una mediana de más de una hora significa que las alertas de esa fuente se evalúan sobre eventos viejos, y que una línea de tiempo armada con la hora de llegada pondría esos eventos en un lugar equivocado.
Responde para continuar
Abre `latencia`. Escribe la fuente cuya mediana de retraso supera la hora.
Ver pista de ayuda
Las medianas están en segundos; una hora son 3600.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.