🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la fuente al índice, paso a paso
5 tareas · 36 min · Principiante
Martes 13 de octubre. En Lácteos de Tenza (empresa inventada para este laboratorio) una analista nueva pregunta por qué una alerta de inicio de sesión fallido llegó «tarde». Para contestarle hay que saber por cuántas manos pasa un evento antes de poder buscarlo. Aquí sigues uno solo, el de un controlador de dominio, desde que el equipo lo escribe hasta que queda en el índice, con la hora a la que pasó por cada etapa. Todo es lectura de tablas ya escritas en la consola, en UTC.
Objetivo de la sala
Martes 13 de octubre. En Lácteos de Tenza (empresa inventada para este laboratorio) una analista nueva pregunta por qué una alerta de inicio de sesión fallido llegó «tarde». Para contestarle hay que saber por cuántas manos pasa un evento antes de poder buscarlo. Aquí sigues uno solo, el de un controlador de dominio, desde que el equipo lo escribe hasta que queda en el índice, con la hora a la que pasó por cada etapa. Todo es lectura de tablas ya escritas en la consola, en UTC.Un evento no tiene una hora, tiene al menos tres. La primera es cuándo ocurrió, según el reloj de la fuente. La segunda es cuándo lo leyó el agente o el colector. La tercera es cuándo llegó al almacén, es decir, cuándo ya se puede buscar. En un esquema común como Elastic Common Schema los nombres son @timestamp, event.created y event.ingested.
Casi todas las reglas usan la primera, porque describe lo que pasó en el equipo. Pero la diferencia entre la primera y la tercera es la medida del retraso de la canalización: si esa diferencia crece, el SOC ve lo que ocurrió hace rato y cree que ocurre ahora.
Responde para continuar
Un analista quiere saber cuánto tarda la canalización en dejar un evento listo para buscar. ¿Qué compara?
Ver pista de ayuda
El retraso total va desde que el evento ocurrió hasta que se puede buscar.
El camino típico tiene siete etapas: generación (la fuente escribe el evento), recolección (un agente lo lee), transporte (viaja y alguien lo recibe), análisis (se separa el texto en campos), normalización (los campos toman los nombres de un esquema común), enriquecimiento (se le agrega contexto, como el país de una dirección) e indexación (se escribe en el almacén). Cada etapa es un componente distinto que puede fallar o demorarse por su cuenta.
Abre etapas en la consola. Cada fila trae el componente que hizo ese trabajo y la hora UTC en la que el evento pasó por ahí.
Responde para continuar
Escribe el nombre del componente que recibió el evento después de que el agente lo leyó, es decir, el de la etapa de transporte.
Ver pista de ayuda
Consulta la tabla `etapas`, fila de la etapa de transporte.
Con las horas de cada etapa se calcula el retraso: la hora a la que el evento llegó al almacén menos la hora a la que la fuente lo escribió. Todas las horas de etapas están en UTC, así que se pueden restar sin convertir nada. Conviene expresarlo en segundos para compararlo con otros eventos.
Responde para continuar
¿Cuántos segundos pasaron desde que el controlador de dominio escribió el evento hasta que se indexó?
Ver pista de ayuda
Resta la hora de la etapa de generación a la de indexación. Un minuto son 60 segundos.
No todos los campos de un evento vienen de la fuente. Unos los escribe el equipo, otros los deja el agente, otros se calculan en la canalización. Saber quién agrega cada campo importa cuando uno aparece mal: si el país de una dirección es incorrecto, el error no está en el controlador de dominio.
La tabla campos_por_etapa dice qué componente deja cada campo.
Responde para continuar
Escribe el nombre del componente que deja en el evento el campo del país de origen.
Ver pista de ayuda
Consulta `campos_por_etapa` y busca el campo `pais_origen`.
Un agente suele guardar en disco lo que no puede enviar y reintentar cuando el destino vuelve. Mientras tanto la hora del evento no cambia: la fuente ya la escribió. Lo que cambia son las otras dos horas, que se van corriendo hacia adelante.
Responde para continuar
El agente de una fuente guarda en disco lo que no puede enviar. El colector falla diez minutos y se recupera. ¿Qué se ve en el índice?
Ver pista de ayuda
La hora del evento la escribió la fuente; lo que se corre es la de llegada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.