🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades, activos y enriquecimiento
5 tareas · 35 min · Principiante
Jueves 15 de octubre. Un notable que dice «la fuente 192.0.2.41 hizo algo» obliga a preguntar de quién es esa dirección, qué hace ese equipo y cuánto vale. ES contesta esa pregunta solo si alguien le dio dos tablas: la de activos (equipos) y la de identidades (personas y cuentas). Con ellas, cada notable llega con dueño, área y prioridad, y la urgencia deja de ser un número abstracto. Aprenderás a leer esas tablas y a seguir el enriquecimiento a mano, para detectar cuándo falla. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Jueves 15 de octubre. Un notable que dice «la fuente 192.0.2.41 hizo algo» obliga a preguntar de quién es esa dirección, qué hace ese equipo y cuánto vale. ES contesta esa pregunta solo si alguien le dio dos tablas: la de activos (equipos) y la de identidades (personas y cuentas). Con ellas, cada notable llega con dueño, área y prioridad, y la urgencia deja de ser un número abstracto. Aprenderás a leer esas tablas y a seguir el enriquecimiento a mano, para detectar cuándo falla. Todo es lectura de tablas de ejemplo.El enriquecimiento funciona por coincidencia de campos. ES compara ciertos campos del evento con las columnas de las tablas y, si coincide, añade los datos del activo o de la identidad. Para los activos mira src, dest y dvc (el dispositivo que genera el evento), y los compara con las columnas ip, mac, nt_host y dns. Para las identidades mira user y src_user y los compara con los alias de la columna identity.
Por eso un evento con un nombre de campo distinto al esperado, por ejemplo cuenta en lugar de user, no se enriquece aunque la cuenta esté en la tabla: el cruce no la encuentra.
Responde para continuar
Un evento trae los campos src, dest y user. ¿Con qué se cruza cada uno?
Ver pista de ayuda
Las direcciones y equipos son activos; las cuentas son identidades.
La tabla de activos tiene un formato fijo. Cada fila exige al menos un dato de red (ip, mac, nt_host o dns) y puede llevar propietario (owner), prioridad, categoría y área (bunit). Los valores múltiples, como varias categorías, van separados por barra vertical.
Abre activos. La prioridad solo admite unknown, low, medium, high o critical, y es la que alimenta la urgencia del notable.
Responde para continuar
Escribe el propietario (owner) del activo con la dirección 192.0.2.52.
Ver pista de ayuda
Busca la fila por la columna `ip` y lee la columna `owner`.
Los tres eventos de eventos_sin_enriquecer son como los deja la búsqueda: sin prioridad. Para el tercero, NE-7003, se cruza src y dest con activos y user con identidades. Si un valor no está en las tablas, su prioridad queda unknown. Entre las prioridades que sí aparezcan se usa la más alta, y se entra a la matriz de la tabla urgencias con la severidad del evento.
Responde para continuar
¿Qué urgencia le corresponde a NE-7003?
Ver pista de ayuda
Primero encuentra qué parte del evento sí está en las tablas y con qué prioridad; luego cruza con su severidad.
Una tabla incompleta no da error: da eventos sin enriquecer. Un notable cuyos campos no coinciden con ninguna fila queda con prioridad unknown, y una prioridad desconocida hace bajar la urgencia. Es decir, lo que ES no conoce se vuelve menos urgente, y lo más urgente de verdad puede esconderse justo entre lo que nadie registró.
Por eso, además de mantener las tablas, conviene revisar cada tanto qué direcciones y cuentas aparecen en notables sin prioridad.
Responde para continuar
¿Qué efecto tiene que un equipo importante no esté en la tabla de activos?
Ver pista de ayuda
Lo contrario de lo que haría un sistema prudente: lo desconocido resta urgencia.
Con las tres urgencias calculadas, un solo notable merece atención inmediata: aquel donde la cuenta de servicio, el equipo de destino o ambos son de prioridad crítica y la severidad es alta. Ese es el que se revisa primero aunque su hora no sea la más reciente.
Responde para continuar
Escribe el id del notable cuya urgencia resulta critical.
Ver pista de ayuda
Cruza la prioridad más alta de cada evento con su severidad y busca la celda critical de la matriz.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.