Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La cobertura: lo que el SOC ve y lo que no

5 tareas · 40 min · Principiante

Saber mapear una alerta abre la pregunta siguiente, que es la que hace el jefe del SOC: de las técnicas que importan, ¿cuáles veríamos hoy si ocurrieran? Eso es la cobertura, y casi siempre es menor de lo que dice la lista de reglas. Miércoles 3 de febrero: la capa de cobertura que el equipo de detección de Delta Cargo presentó en enero, contra lo que de verdad llega al SIEM y lo que de verdad dispara.

0 de 5 · 0%

Objetivo de la sala

Saber mapear una alerta abre la pregunta siguiente, que es la que hace el jefe del SOC: de las técnicas que importan, ¿cuáles veríamos hoy si ocurrieran? Eso es la cobertura, y casi siempre es menor de lo que dice la lista de reglas. Miércoles 3 de febrero: la capa de cobertura que el equipo de detección de Delta Cargo presentó en enero, contra lo que de verdad llega al SIEM y lo que de verdad dispara.

Una técnica está cubierta cuando se cumplen tres cosas a la vez: hay una regla activa, la fuente de datos que esa regla lee llega al SIEM, y alguien comprobó que la regla dispara cuando la conducta ocurre. Si falta cualquiera de las tres, la cobertura es de papel: una regla que lee un registro que no se ingiere no dispara nunca, y su silencio se lee como «no pasó nada».

Y aun cubierta, una técnica casi nunca se cubre entera. Una regla de PowerShell ve unas formas de usarlo y no otras; una regla de escritorio remoto ve los saltos entre puestos y no los que llegan por la VPN. Por eso la cobertura se mide por técnica y por grado, nunca como un sí rotundo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuándo cuenta una técnica como cubierta en la matriz de un SOC?

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_activas` y fíjate en todas las columnas que no son la técnica.

La capa de enero se pintó exportando la lista de reglas: cada técnica con regla, en verde. Para revisarla hay que cruzar cada regla con la fuente que lee, y esa fuente con lo que de verdad se ingiere hoy. Un cambio de proveedor, una migración o un reenvío que nadie volvió a configurar dejan una regla perfecta vigilando una tabla vacía, sin que nada avise.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la técnica que la capa de enero pinta como cubierta y cuya regla lee una fuente que hoy no llega al SIEM.

Ver pista de ayuda

`SELECT * FROM fuentes` dice qué se ingiere. La consulta que une `reglas_activas` con `fuentes` lo cruza regla por regla.

Una regla activa que no ha disparado en meses puede significar dos cosas: que la conducta no ocurrió, o que la regla no funciona. Desde la consola no se distinguen. Por eso la ingeniería de detección prueba cada regla reproduciendo la conducta de forma controlada en un equipo de laboratorio —hay catálogos abiertos de pruebas ordenadas por técnica— y apunta la fecha. Una regla sin prueba es una hipótesis, por bien escrita que esté.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre de la regla activa, con su fuente llegando al SIEM, que no ha disparado en 30 días y nunca se ha probado.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_activas WHERE disparos_30d = 0` y lee la columna de la última prueba. Comprueba la fuente de la que quede.

La cobertura se lee mejor pintada sobre la matriz: cada técnica, un color según su grado. MITRE publica para eso ATT&CK Navigator, una aplicación web gratuita y de código abierto que se puede usar en su página o instalar en la red propia. Cada vista es una capa que se guarda como un archivo JSON con una puntuación, un color y un comentario por técnica.

Su fuerza está en superponer capas: la de cobertura encima de la de las técnicas que usan los grupos que atacan al sector deja a la vista los huecos que importan. Pero Navigator no se conecta al SIEM ni detecta nada: pinta lo que alguien le carga. Si se le carga la lista de reglas sin revisar, pinta la cobertura de papel con colores muy convincentes.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace ATT&CK Navigator en el trabajo de cobertura?

Ver pista de ayuda

Ejecuta `SELECT * FROM capa_navigator` y lee la nota. ¿De dónde salió cada puntuación?

Queda una forma más de cobertura falsa, y es la más común: la regla funciona, pero dispara tanto y casi siempre por algo legítimo que el turno termina cerrando sus alertas en bloque sin leerlas. En la práctica esa técnica no se vigila, aunque la capa la pinte de verde. Se arregla afinando la regla —excluyendo con nombre y motivo lo que la dispara de forma legítima—, no apagándola.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la técnica cuya regla, en los últimos 30 días, ha dado falso positivo en más del 95 % de sus disparos.

Ver pista de ayuda

Compara `falsos_positivos_30d` con `disparos_30d` en `reglas_activas`, regla por regla.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — reglas, fuentes y capa de cobertura, miércoles 3 de febrero
OpenSearch · consultas guardadas

Tablas

reglas_activas

  • regla
  • titulo
  • tecnica
  • fuente
  • estado
  • ultima_prueba
  • disparos_30d
  • falsos_positivos_30d

fuentes

  • fuente
  • se_ingiere
  • desde
  • nota

capa_navigator

  • techniqueID
  • score
  • color
  • comment
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad