Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Esquemas comunes: ECS, OCSF y CIM

5 tareas · 42 min · Principiante

Martes 13 de octubre, Lácteos de Tenza. El controlador de dominio llama TargetUserName a la cuenta, el servidor Linux la llama user y el acceso remoto la llama login. Para que una sola regla las vea a todas hay que renombrar los campos a un vocabulario común. Existen varios: Elastic Common Schema (ECS), el Open Cybersecurity Schema Framework (OCSF) y el modelo de información común (CIM) de Splunk. Aquí lees un mismo inicio de sesión fallido en los tres y una tabla que muestra qué fuente se quedó sin mapear. Todo es lectura de tablas ya escritas en la consola.

0 de 5 · 0%

Objetivo de la sala

Martes 13 de octubre, Lácteos de Tenza. El controlador de dominio llama TargetUserName a la cuenta, el servidor Linux la llama user y el acceso remoto la llama login. Para que una sola regla las vea a todas hay que renombrar los campos a un vocabulario común. Existen varios: Elastic Common Schema (ECS), el Open Cybersecurity Schema Framework (OCSF) y el modelo de información común (CIM) de Splunk. Aquí lees un mismo inicio de sesión fallido en los tres y una tabla que muestra qué fuente se quedó sin mapear. Todo es lectura de tablas ya escritas en la consola.

Cada fuente nombra los campos a su manera. Sin un vocabulario común, detectar un inicio de sesión fallido exige una regla por fuente, cada una con sus nombres, y cada fuente nueva obliga a escribir otra. Normalizar es traducir los campos de origen a nombres comunes: una regla escrita una vez sobre esos nombres sirve para todas las fuentes que se hayan traducido.

Los tres esquemas del módulo agrupan los eventos por tipo (autenticación, red, archivos) y fijan nombres para lo que se repite siempre: la hora, el usuario, la dirección de origen, el equipo, el resultado. No son intercambiables entre sí: cada uno tiene sus nombres y sus valores.

Responde para continuar

¿Qué gana un SOC al normalizar todas sus fuentes de autenticación a un mismo esquema?

Ver pista de ayuda

La ganancia no es de espacio, es de no repetir reglas.

En ECS los campos se organizan por objetos con punto: event.* para lo que es el evento (categoría, resultado, código), host.*, user.*, source.*, destination.*. En OCSF los eventos son de una clase con identificador numérico, dentro de una categoría, con una actividad y un estado también numéricos, y la hora va en milisegundos desde la época UTC. En CIM los eventos entran a un modelo de datos por etiquetas y sus campos tienen nombres cortos: dest es el equipo destino, por ejemplo.

Abre evento_origen y en_ocsf. Es el mismo evento: un inicio de sesión fallido en lt-dc01.

Responde para continuar

Escribe el valor de `class_uid` del evento en OCSF.

Ver pista de ayuda

Consulta la tabla `en_ocsf`.

El nombre del campo con la dirección de origen cambia de un esquema a otro, aunque el dato sea el mismo. Es lo que se pierde al copiar una regla de un esquema a otro sin traducirla: la regla no falla con un error, simplemente no encuentra nada, porque busca un campo que en el otro esquema se llama distinto.

Compara en_ecs, en_ocsf y en_cim.

Responde para continuar

Escribe el nombre del campo de CIM que guarda la dirección de origen.

Ver pista de ayuda

Consulta `en_cim` y busca la dirección 198.51.100.51.

Una fuente puede llegar y analizarse bien y aun así quedar fuera del esquema: sus campos existen con los nombres de origen, pero nada los lleva al campo común. Para el SIEM esos eventos están, pero una regla sobre el campo de usuario del esquema no los ve nunca. El mapeo incompleto no da error en ninguna parte.

Responde para continuar

Abre `mapeo_usuario`. Escribe la fuente cuyo campo de usuario no llega al esquema.

Ver pista de ayuda

Mira la columna `estado`.

Un proveedor comparte una regla escrita sobre los nombres de ECS, como event.category y event.outcome. El SIEM de Lácteos de Tenza guarda sus eventos con los nombres de OCSF. Las reglas no se pueden usar tal cual.

Responde para continuar

¿Qué hay que hacer antes de usar la regla?

Ver pista de ayuda

Los nombres son distintos; una regla no encuentra un campo con otro nombre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad