🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl SIEM, donde todo se junta
6 tareas · 25 min · Principiante
Un servidor solo escribe lo suyo; un cortafuegos, lo suyo; el identity provider, lo suyo. El SIEM es la sala donde todas esas bitácoras llegan a un mismo sitio y se pueden buscar juntas. En Delta Cargo el SIEM es Wazuh con OpenSearch detrás: Wazuh recoge los eventos de cada máquina y OpenSearch los indexa para poder filtrarlos y cruzarlos. Aquí aprendes a buscar sin ahogarte y a correlacionar —unir eventos de fuentes distintas que cuentan un mismo hecho.
Objetivo de la sala
Un servidor solo escribe lo suyo; un cortafuegos, lo suyo; el identity provider, lo suyo. El SIEM es la sala donde todas esas bitácoras llegan a un mismo sitio y se pueden buscar juntas. En Delta Cargo el SIEM es Wazuh con OpenSearch detrás: Wazuh recoge los eventos de cada máquina y OpenSearch los indexa para poder filtrarlos y cruzarlos. Aquí aprendes a buscar sin ahogarte y a correlacionar —unir eventos de fuentes distintas que cuentan un mismo hecho.Antes del SIEM, investigar un incidente era entrar máquina por máquina a leer registros a mano. El SIEM cambia eso: centraliza. Cuando svc-backup acepta una sesión rara en un servidor, el analista puede, en la misma pantalla, ver qué hizo el cortafuegos con esa conexión y si el identity provider registró algo de esa cuenta. La potencia no es guardar líneas: es poder preguntarle a todas las fuentes a la vez.
Centralizar también significa que el atacante que borra el registro local no borra la copia: el evento ya viajó al SIEM. Por eso los registros se envían fuera de la máquina que los genera.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué aporta centralizar los registros en un SIEM frente a leerlos máquina por máquina?
Ver pista de ayuda
El valor está en preguntarle a todas las fuentes juntas, y en tener la copia fuera de la máquina.
Un SIEM de una empresa mediana recibe millones de eventos al día. Buscar sin filtrar es inútil: el analista acota. Filtra por ventana de tiempo, por la cuenta que investiga, por la máquina, por el tipo de evento. La consulta «sesiones aceptadas de svc-backup en las últimas seis horas» devuelve tres líneas donde el buscador a ciegas devolvía cien mil. Filtrar bien es lo que convierte el volumen en algo legible.
El error de novato es filtrar de menos y ahogarse, o filtrar de más y esconder justo el evento que importaba. Se empieza amplio y se va cerrando en cuanto aparece un hilo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Investigas una cuenta concreta en un SIEM con millones de eventos diarios. ¿Cómo empiezas?
Ver pista de ayuda
Se acota por tiempo y por la cuenta, y se estrecha el filtro en cuanto sale un hilo.
Correlacionar es unir eventos de fuentes distintas que hablan del mismo hecho. En Delta Cargo, el identity provider registra que jmora se autenticó desde una dirección de fuera a las 03:10; el servidor de archivos registra que, a las 03:12, esa misma cuenta abrió una carpeta que no le corresponde. Por separado, cada evento es discutible. Juntos —la misma cuenta, dos minutos de diferencia, dos sistemas— cuentan una historia: alguien con las credenciales de jmora entró de madrugada y fue directo a algo que no debía.
La correlación es lo que distingue al analista del buscador. La herramienta encuentra las líneas; la persona las conecta en un relato con sentido.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El identity provider ve a `jmora` autenticándose desde fuera a las 03:10 y el servidor la ve abrir una carpeta ajena a las 03:12. ¿Qué aporta cruzar los dos eventos?
Ver pista de ayuda
Misma cuenta, dos sistemas y dos minutos de diferencia: la conexión es la historia.
El SIEM dispara alertas cuando un evento encaja con una regla. Pero una alerta es un punto de partida, no un veredicto: dice «esto encajó con un patrón», no «esto es un ataque». Una regla que marca «inicio de sesión fuera de horario» saltará también con el empleado que trabajó de noche por una entrega. El analista usa la alerta para saber dónde mirar, y luego decide con el contexto que la regla no tiene.
Tratar cada alerta como un incidente confirmado es la receta para quemar el turno y perder la confianza en las reglas. La alerta abre la investigación; no la cierra.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Salta una alerta «inicio de sesión fuera de horario» para una cuenta de empleado. ¿Cómo se trata?
Ver pista de ayuda
La alerta abre la investigación, no la cierra: un empleado pudo trabajar de noche.
El SIEM te deja ver un pico: de golpe, un servidor de Delta Cargo abre diez veces más conexiones salientes que hace un rato. Un pico no es, por sí solo, un incidente. Para saber si merece una mirada hace falta compararlo con cómo se comporta ese mismo servidor un día cualquiera a esa misma hora. Esa referencia de lo habitual es lo que hace que una desviación resalte en vez de confundirse con el trajín normal.
Sin esa referencia, el analista oscila entre dos errores: alarmarse por cualquier subida o no ver la que importa. El oficio es conocer el pulso normal de cada fuente para que lo anómalo salte solo.
Responde para continuar
Para decidir si ese pico de conexiones salientes es sospechoso, ¿contra qué lo comparas?
Ver pista de ayuda
Lo anómalo solo se reconoce si antes sabes cuál es el pulso habitual de esa fuente.
Correlaciona en la consola los eventos de la cuenta que se autenticó desde fuera a las 03:10 y, dos minutos después, abrió una carpeta que no le correspondía. Necesitas identificar en qué máquina ocurrió ese segundo evento.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del servidor de archivos donde esa cuenta abrió la carpeta ajena a las 03:12.
Formato esperado: del-____
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos WHERE cuenta = 'jmora'` y lee la columna «host» del evento de las 03:12 (fuente «archivos»).
Conectando con la base…
Tablas
eventos
- hora
- host
- fuente
- cuenta
- origen
- detalle
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.