🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl esquema ECS en la práctica
5 tareas · 35 min · Principiante
Martes 20 de octubre, Trilladora del Gualivá (empresa inventada para este laboratorio). El SIEM de la casa es Elastic Security y recibe tres fuentes: la VPN, el registro de seguridad de Windows y el cortafuegos. Cada fuente escribe a su manera, y el trabajo del analista empieza cuando todas se pueden leer con los mismos nombres. Aquí aprendes qué es ECS, cómo se reparten sus campos y cómo se lee un evento ya mapeado. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura de eventos de ejemplo y no se ejecuta nada contra ningún sistema.
Objetivo de la sala
Martes 20 de octubre, Trilladora del Gualivá (empresa inventada para este laboratorio). El SIEM de la casa es Elastic Security y recibe tres fuentes: la VPN, el registro de seguridad de Windows y el cortafuegos. Cada fuente escribe a su manera, y el trabajo del analista empieza cuando todas se pueden leer con los mismos nombres. Aquí aprendes qué es ECS, cómo se reparten sus campos y cómo se lee un evento ya mapeado. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura de eventos de ejemplo y no se ejecuta nada contra ningún sistema.Una dirección de origen se llama ip_cli en la VPN, IpAddress en el registro de seguridad de Windows y src en el cortafuegos. Si cada fuente conserva su nombre, una consulta sobre «de dónde vino» se escribe tres veces y se puede olvidar una.
ECS (Elastic Common Schema) es el esquema de campos que usa Elastic: nombres en minúsculas, agrupados por tema y separados por puntos, como host.name, user.name o process.name. Cada fuente se mapea a esos campos al entrar. Todo evento lleva su hora en @timestamp, y declara la versión del esquema que cumple en ecs.version.
El esquema no cambia lo que ocurrió. Cambia cómo se nombra, para que una consulta o una regla escritas una vez sirvan para todas las fuentes que se hayan mapeado bien.
Responde para continuar
Tres fuentes nombran distinto la dirección de origen. ¿Qué gana el SOC si las tres se mapean a ECS?
Abre el laboratorio y ejecuta fuente : "windows". La tabla mapeo-ecs dice, fila por fila, qué campo de la fuente original llega a qué campo ECS y un valor de ejemplo.
Fíjate en que el nombre original (TargetUserName, Computer) no se parece al de ECS. Por eso el mapeo es una tabla que alguien escribió y que se revisa: si una fila está mal, el dato llega al campo equivocado y las reglas que lo leen se equivocan con él.
Responde para continuar
Escribe el campo ECS que recibe `IpAddress` en la fuente de Windows.
Ver pista de ayuda
Ejecuta `fuente : "windows"` y lee la columna campo_ecs de la fila de IpAddress.
Hay datos que ECS no renombra porque no tienen equivalente. Cuando la fuente trae un identificador propio del evento, ECS lo conserva en un campo para ese fin: event.code, «el identificador original del evento». Sirve para volver a la fuente: si alguien pregunta «¿qué evento era?», ese número se busca en la documentación del producto que lo escribió.
En la fuente de Windows, ese identificador es el que decide qué tipo de evento de seguridad es. En la tabla de mapeo, su ejemplo es el de un intento fallido.
Responde para continuar
Escribe el valor de ejemplo que la fuente de Windows manda al campo `event.code`.
Ver pista de ayuda
Ejecuta `fuente : "windows"` y lee la columna ejemplo de la fila que mapea EventID.
Tres campos del grupo event describen qué pasó, y se leen juntos. event.category es la familia amplia del evento (autenticación, proceso, red, archivo) y toma sus valores de un conjunto cerrado, para que una consulta pueda decir «todo lo de autenticación» sin conocer las fuentes. event.action nombra el hecho concreto con un texto de la fuente. event.outcome dice si salió bien, mal o no se sabe, con valores como success y failure.
Ejecuta event.category : "authentication" y después event.category : "authentication" and event.outcome : "failure" y compara las filas: la primera dice quién intentó entrar y la segunda, quiénes no pudieron.
Responde para continuar
Un evento dice que alguien intentó iniciar sesión y no pudo. ¿Cómo se reparte eso entre los tres campos?
Los fallos de autenticación del día vienen de dos fuentes distintas, y gracias al mapeo se leen en una sola consulta. Antes de decir «hubo pocos» o «hubo muchos» hay que contarlos, y contarlos por cuenta y por dirección, no solo en total.
Ejecuta event.category : "authentication" and event.outcome : "failure" y cuenta las filas. En esa misma consulta la cuenta y la dirección que más se repiten son las primeras que se mira.
Responde para continuar
Escribe cuántos eventos de autenticación fallida hubo en el día, sumando las dos fuentes.
Ver pista de ayuda
Cuenta las filas de la consulta de fallos de autenticación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.