Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El esquema ECS en la práctica

5 tareas · 35 min · Principiante

Martes 20 de octubre, Trilladora del Gualivá (empresa inventada para este laboratorio). El SIEM de la casa es Elastic Security y recibe tres fuentes: la VPN, el registro de seguridad de Windows y el cortafuegos. Cada fuente escribe a su manera, y el trabajo del analista empieza cuando todas se pueden leer con los mismos nombres. Aquí aprendes qué es ECS, cómo se reparten sus campos y cómo se lee un evento ya mapeado. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura de eventos de ejemplo y no se ejecuta nada contra ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Martes 20 de octubre, Trilladora del Gualivá (empresa inventada para este laboratorio). El SIEM de la casa es Elastic Security y recibe tres fuentes: la VPN, el registro de seguridad de Windows y el cortafuegos. Cada fuente escribe a su manera, y el trabajo del analista empieza cuando todas se pueden leer con los mismos nombres. Aquí aprendes qué es ECS, cómo se reparten sus campos y cómo se lee un evento ya mapeado. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura de eventos de ejemplo y no se ejecuta nada contra ningún sistema.

Una dirección de origen se llama ip_cli en la VPN, IpAddress en el registro de seguridad de Windows y src en el cortafuegos. Si cada fuente conserva su nombre, una consulta sobre «de dónde vino» se escribe tres veces y se puede olvidar una.

ECS (Elastic Common Schema) es el esquema de campos que usa Elastic: nombres en minúsculas, agrupados por tema y separados por puntos, como host.name, user.name o process.name. Cada fuente se mapea a esos campos al entrar. Todo evento lleva su hora en @timestamp, y declara la versión del esquema que cumple en ecs.version.

El esquema no cambia lo que ocurrió. Cambia cómo se nombra, para que una consulta o una regla escritas una vez sirvan para todas las fuentes que se hayan mapeado bien.

Responde para continuar

Tres fuentes nombran distinto la dirección de origen. ¿Qué gana el SOC si las tres se mapean a ECS?

Abre el laboratorio y ejecuta fuente : "windows". La tabla mapeo-ecs dice, fila por fila, qué campo de la fuente original llega a qué campo ECS y un valor de ejemplo.

Fíjate en que el nombre original (TargetUserName, Computer) no se parece al de ECS. Por eso el mapeo es una tabla que alguien escribió y que se revisa: si una fila está mal, el dato llega al campo equivocado y las reglas que lo leen se equivocan con él.

Responde para continuar

Escribe el campo ECS que recibe `IpAddress` en la fuente de Windows.

Ver pista de ayuda

Ejecuta `fuente : "windows"` y lee la columna campo_ecs de la fila de IpAddress.

Hay datos que ECS no renombra porque no tienen equivalente. Cuando la fuente trae un identificador propio del evento, ECS lo conserva en un campo para ese fin: event.code, «el identificador original del evento». Sirve para volver a la fuente: si alguien pregunta «¿qué evento era?», ese número se busca en la documentación del producto que lo escribió.

En la fuente de Windows, ese identificador es el que decide qué tipo de evento de seguridad es. En la tabla de mapeo, su ejemplo es el de un intento fallido.

Responde para continuar

Escribe el valor de ejemplo que la fuente de Windows manda al campo `event.code`.

Ver pista de ayuda

Ejecuta `fuente : "windows"` y lee la columna ejemplo de la fila que mapea EventID.

Tres campos del grupo event describen qué pasó, y se leen juntos. event.category es la familia amplia del evento (autenticación, proceso, red, archivo) y toma sus valores de un conjunto cerrado, para que una consulta pueda decir «todo lo de autenticación» sin conocer las fuentes. event.action nombra el hecho concreto con un texto de la fuente. event.outcome dice si salió bien, mal o no se sabe, con valores como success y failure.

Ejecuta event.category : "authentication" y después event.category : "authentication" and event.outcome : "failure" y compara las filas: la primera dice quién intentó entrar y la segunda, quiénes no pudieron.

Responde para continuar

Un evento dice que alguien intentó iniciar sesión y no pudo. ¿Cómo se reparte eso entre los tres campos?

Los fallos de autenticación del día vienen de dos fuentes distintas, y gracias al mapeo se leen en una sola consulta. Antes de decir «hubo pocos» o «hubo muchos» hay que contarlos, y contarlos por cuenta y por dirección, no solo en total.

Ejecuta event.category : "authentication" and event.outcome : "failure" y cuenta las filas. En esa misma consulta la cuenta y la dirección que más se repiten son las primeras que se mira.

Responde para continuar

Escribe cuántos eventos de autenticación fallida hubo en el día, sumando las dos fuentes.

Ver pista de ayuda

Cuenta las filas de la consulta de fallos de autenticación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad