Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El registro unificado de macOS — subsistemas, categorías y niveles

5 tareas · 35 min · Principiante

Viernes 2 de octubre, 09:30. El SOC de Aluminios del Sinú recibe la primera exportación de registro de un Mac de la empresa, asi-mac-014, la portátil de una diseñadora. Hasta ahora tu experiencia es Windows y Linux; aquí aprendes a leer lo que un Mac escribe sobre sí mismo en un solo flujo: de quién es cada mensaje, a qué parte del programa pertenece y qué tan grave es. Todo es lectura de una tabla de ejemplo, nunca un equipo real.

0 de 5 · 0%

Objetivo de la sala

Viernes 2 de octubre, 09:30. El SOC de Aluminios del Sinú recibe la primera exportación de registro de un Mac de la empresa, asi-mac-014, la portátil de una diseñadora. Hasta ahora tu experiencia es Windows y Linux; aquí aprendes a leer lo que un Mac escribe sobre sí mismo en un solo flujo: de quién es cada mensaje, a qué parte del programa pertenece y qué tan grave es. Todo es lectura de una tabla de ejemplo, nunca un equipo real.

macOS junta en un único registro, el registro unificado, los mensajes del sistema y de las aplicaciones. Cada mensaje lo escribe un proceso y trae etiquetas que sirven para buscar. Dos de ellas las define quien programa el componente: el subsistema, que suele ser un identificador en forma de dominio invertido (por ejemplo com.empresa.programa), y la categoría, que agrupa dentro del subsistema una función concreta, como la red o la autenticación.

Para el analista eso cambia la forma de buscar: en lugar de recorrer archivos de texto por nombre, se filtra por proceso, por subsistema o por categoría. La tercera etiqueta es el nivel, que se ve en la tarea 4.

Responde para continuar

Un componente escribe sus mensajes con el subsistema «com.aluminios.vpn». ¿Qué papel cumple la categoría dentro de ese subsistema?

Ver pista de ayuda

El subsistema dice de quién es el mensaje; la categoría, de qué parte de ese componente.

Abre la consola del laboratorio. La tabla registro trae lo que escribieron los componentes de asi-mac-014 durante la mañana. Primero míralo entero con registro y después quédate solo con los errores: registro | where nivel == "error".

Cada fila dice la hora, el proceso, el subsistema, la categoría, el nivel y el texto. Un error no es un incidente por sí solo, pero dice dónde ocurrió: la categoría ya te orienta hacia qué parte del componente falló.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿En qué categoría escribió el agente de VPN su mensaje de nivel error? Escríbela como aparece en la tabla.

Ver pista de ayuda

Ejecuta `registro | where nivel == "error"` y lee la columna de categoría.

Un mensaje de nivel fault es el de mayor gravedad: el componente avisa de un fallo que no esperaba. Para ver los dos niveles altos juntos se usa una lista en la condición: registro | where nivel in ("error", "fault").

Después de leer el texto del mensaje, anota siempre el proceso. No es lo mismo que falle el agente de VPN que un agente que maneja la configuración del equipo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué proceso escribió el mensaje de nivel fault?

Ver pista de ayuda

Ejecuta `registro | where nivel in ("error", "fault")` y mira la fila de mayor gravedad.

El registro unificado conoce cinco niveles: debug, info, default, error y fault. Según la documentación de Apple, los dos más bajos, debug e info, no se guardan en disco por defecto: son para quien depura un programa en ese momento. Los otros tres sí quedan para consultarlos después.

La consecuencia para el SOC es práctica: una exportación hecha tiempo después puede no traer mensajes de debug ni de info de ese momento. Si falta un detalle fino, la ausencia no prueba que no ocurriera. Y el contenido dinámico de los mensajes se marca como privado o público; lo privado se muestra redactado.

Responde para continuar

Una exportación del registro hecha dos días después no trae ningún mensaje de nivel debug de un componente sospechoso. ¿Qué conclusión es correcta?

Ver pista de ayuda

Piensa en qué niveles quedan guardados y cuáles viven solo un momento.

Los mensajes de un componente se exportan para analizarlos fuera del equipo y se buscan con una condición, igual que en un SIEM: por proceso, por subsistema, por categoría o por nivel. En un Mac real esa lectura se hace con la herramienta de línea de comandos log del propio sistema; aquí se hace sobre la tabla de ejemplo.

Ejecuta registro | where categoria == "red" para ver lo que escribió esa categoría durante la mañana y cuenta las filas que devuelve.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos mensajes de la categoría red hay en el registro de la mañana? Escribe solo el número.

Ver pista de ayuda

Ejecuta `registro | where categoria == "red"` y cuenta las filas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Aluminios del Sinú — registro unificado exportado de asi-mac-014, mañana del 2 de octubre
KQL · consultas previstas

Tablas

registro

  • hora
  • proceso
  • subsistema
  • categoria
  • nivel
  • mensaje
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad