Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuando la canalización miente: huecos, retrasos y duplicados

5 tareas · 40 min · Principiante

Martes 20 de octubre, Lácteos de Tenza. Una canalización puede fallar sin que nada suene: una fuente que deja de enviar no genera ninguna alerta, un retraso hace que lo de anoche parezca de ahora y los reintentos duplican eventos que inflan los conteos. Aquí lees el conteo de eventos por hora, el retraso por fuente y la comparación entre eventos ingeridos e identificadores distintos, y aprendes qué señal delata cada falla. Todo es lectura de tablas ya escritas en la consola, en UTC.

0 de 5 · 0%

Objetivo de la sala

Martes 20 de octubre, Lácteos de Tenza. Una canalización puede fallar sin que nada suene: una fuente que deja de enviar no genera ninguna alerta, un retraso hace que lo de anoche parezca de ahora y los reintentos duplican eventos que inflan los conteos. Aquí lees el conteo de eventos por hora, el retraso por fuente y la comparación entre eventos ingeridos e identificadores distintos, y aprendes qué señal delata cada falla. Todo es lectura de tablas ya escritas en la consola, en UTC.

La falla más peligrosa de una canalización es la que no hace ruido. Una fuente que deja de enviar no produce una alerta: simplemente no hay filas. Para notarlo hay que mirar el conteo de eventos por fuente y por intervalo y compararlo con lo habitual de esa fuente y de esa hora. Un cero en una fuente que siempre envía es una señal; un cero en una que solo envía de noche, no.

Abre conteo_por_hora, con las seis primeras horas del martes.

Responde para continuar

Escribe la fuente que dejó de enviar eventos durante esas horas.

Ver pista de ayuda

Busca la fuente cuyo conteo cae a cero.

Saber desde cuándo falta una fuente delimita lo que no se puede investigar: toda detección y toda búsqueda sobre esa fuente es ciega desde esa hora hasta que se restablece. Esa ventana es la que se anota en el caso como periodo sin cobertura.

Responde para continuar

Escribe la hora UTC (HH:MM) de la primera hora de la ventana en que esa fuente aporta cero eventos.

Ver pista de ayuda

Filtra `conteo_por_hora` por esa fuente y mira dónde empieza el cero.

Una regla de detección solo ve lo que le llega. Si la fuente de la que depende no envía, la regla no se dispara, y eso se parece mucho a «no pasó nada». La diferencia entre ausencia de alerta y ausencia de actividad es la que más cuesta a los equipos que miden su cobertura solo por las alertas que ven.

Responde para continuar

La regla de accesos remotos no saltó durante la ventana en que la fuente enviaba cero eventos. ¿Qué se puede concluir?

Ver pista de ayuda

Sin datos, la regla no tiene nada que comparar.

Cuando un envío agota su tiempo de espera, muchos agentes reintentan, y el evento puede llegar dos veces si el primer envío sí llegó pero la confirmación no. Los duplicados inflan conteos, distorsionan umbrales («más de diez intentos fallidos») y hacen que una cuenta parezca más activa de lo que es. Se detectan comparando los eventos ingeridos con los identificadores distintos que traen.

Responde para continuar

Abre `ingesta`. ¿Cuántos eventos de más, por duplicados, entraron del cortafuegos?

Ver pista de ayuda

Resta los identificadores únicos a los eventos ingeridos, en esa fuente.

El retraso se mide por fuente como la diferencia entre la hora del evento y la de llegada al almacén. Una mediana de pocos segundos es lo normal. Una mediana de más de una hora significa que las alertas de esa fuente se evalúan sobre eventos viejos, y que una línea de tiempo armada con la hora de llegada pondría esos eventos en un lugar equivocado.

Responde para continuar

Abre `latencia`. Escribe la fuente cuya mediana de retraso supera la hora.

Ver pista de ayuda

Las medianas están en segundos; una hora son 3600.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad