🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa arquitectura de Splunk Enterprise Security en una página
5 tareas · 35 min · Principiante
Lunes 12 de octubre. Porcelanas del Guavio, una fábrica inventada para este laboratorio, acaba de contratar al SOC y te pasa el plano de su despliegue de Splunk Enterprise Security (ES): cuántas piezas hay, qué datos entran y dónde quedan. Antes de leer un solo evento notable conviene saber de dónde sale cada cosa, porque cuando un panel se ve vacío casi siempre el fallo está en una pieza que no era la que se sospechaba. Todo es lectura de tablas de ejemplo; no se instala ni se configura nada.
Objetivo de la sala
Lunes 12 de octubre. Porcelanas del Guavio, una fábrica inventada para este laboratorio, acaba de contratar al SOC y te pasa el plano de su despliegue de Splunk Enterprise Security (ES): cuántas piezas hay, qué datos entran y dónde quedan. Antes de leer un solo evento notable conviene saber de dónde sale cada cosa, porque cuando un panel se ve vacío casi siempre el fallo está en una pieza que no era la que se sospechaba. Todo es lectura de tablas de ejemplo; no se instala ni se configura nada.Un despliegue de Splunk se reparte el trabajo en tres tipos de pieza. El reenviador vive en el servidor que genera el registro, lo lee y lo manda; no guarda ni busca. El indexador recibe esos eventos, los procesa y los guarda en índices, que son las carpetas lógicas donde se almacenan. La cabeza de búsqueda es donde la persona analista escribe búsquedas y donde corren las búsquedas programadas; ahí se instala Splunk Enterprise Security.
ES no es un almacén aparte: es una aplicación que se apoya en los datos que ya están en los indexadores y añade lo propio del trabajo de un SOC, como la revisión de incidentes, la correlación, el riesgo y el enriquecimiento con activos e identidades.
Responde para continuar
¿Qué pieza ejecuta las búsquedas programadas que vigilan los datos y crean los eventos de ES?
Ver pista de ayuda
Quien busca es quien tiene la interfaz de búsqueda; el reenviador solo envía y el indexador solo guarda.
Los datos de origen (Windows, cortafuegos, VPN, proxy, DNS) caen en índices propios. Pero ES también escribe: cada vez que una búsqueda de correlación detecta algo, deja un registro. Los eventos que van a revisión humana se guardan en un índice, y los que solo suman puntaje a un objeto, en otro. Así, el trabajo del SOC también queda consultable con el mismo lenguaje de búsqueda.
Abre la tabla indices y lee la columna contiene.
Responde para continuar
Escribe el nombre del índice donde se guardan los eventos de riesgo.
Ver pista de ayuda
Mira la fila de `indices` que habla de riesgo y copia el valor de la primera columna.
El volumen importa porque cada búsqueda programada lee una parte de él. En la tabla, eventos_dia es el promedio diario de cada índice. Los índices que llenan las propias búsquedas de ES guardan cientos o miles de eventos; los de datos de origen, cientos de miles o millones, y son los que determinan el costo de buscar sobre ellos.
Suma el volumen diario solo de los índices de datos de origen, es decir, los que no llenan las búsquedas de ES.
Responde para continuar
¿Cuántos eventos por día suman en conjunto los cinco índices de datos de origen?
Ver pista de ayuda
Excluye de la suma los dos índices que llenan las búsquedas de ES y suma el resto sin separadores.
Un índice muy voluminoso no es un problema por sí mismo, pero sí lo es una búsqueda programada que lo recorre entero cada pocos minutos. Conocer cuál es el más grande dice dónde conviene que las búsquedas filtren primero y acoten el rango de tiempo antes de agrupar.
Responde para continuar
Escribe el nombre del índice que recibe más eventos por día.
Ver pista de ayuda
Ordena `indices` por `eventos_dia` de mayor a menor.
El lunes llega un aviso: el panel de ES no muestra nada del servidor de archivos nuevo de la planta, instalado el viernes. Hay tres lugares donde puede estar el fallo: el servidor no está enviando, los eventos no llegan al índice, o llegan pero ninguna búsqueda los ve. Conviene comprobar en el orden en que viaja el dato, de origen a destino, y no empezar por lo último.
Responde para continuar
¿Qué se comprueba primero?
Ver pista de ayuda
El dato viaja del servidor al indexador y de ahí a la búsqueda; la comprobación empieza donde nace.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.